TGViewer
Soc Root Soc Root @socroot · 690 subscribers
Post #11 1.58K
🔹 یکی از مهم‌ترین بخش‌هایی که باید در SOC کنترل بشه، لاگ کلاینت‌هاست.
فرض کنید قراره یک پالیسی در سطح شبکه پیاده‌سازی کنید؛ به این شکل که وقتی یک USB Storage Device (مثل فلش یا هارد اکسترنال) از طریق پورت USB به سیستم متصل میشه، لاگ این اتصال به SIEM ارسال بشه.

اینجا Event Viewer ویندوز به کار ما نمیاد، پس می‌ریم سراغ Sysmon .
وقتی یک USB Storage به سیستم وصل میشه، ویندوز سرویس USBSTOR (USB Mass Storage Driver) رو که در رجیستری با مسیر زیر تعریف شده، فراخوانی می‌کنه:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR

ما می‌تونیم با استفاده از Event Code 13 در Sysmon (که مربوط به تغییرات در رجیستری هست)، لاگ این اتصال رو دریافت کنیم.

🔜 جلوتر با هم بررسی می‌کنیم که چطور Sysmon رو نصب کنیم و این لاگ رو به دست بیاریم.


@Socroot
  • 👏 6
  • 👍 2
More from @socroot
  1. Oct 5, 2026#خارج_از_امنیت 📌 یه سایت که کلی ابزار مختلف رو یکجا جمع کرده 🔗 TinyWow باهاش می‌تونی کار…
  2. Oct 4, 2026بریم ادامه کار 🫡 🔹 Audit Kerberos Authentication Service این یکی مربوط به Kerberos Authe…
  3. Oct 4, 2026🔐 NTLM یا Kerberos? وقتی با Windows و Active Directory کار می‌کنیم، دو پروتکل مهم Authent…
  4. Oct 3, 2026⚠️ یه نکته هم اضافه کنم : در کل این کتگوری Account Logon رو ، روی AD فعال میکنن . (روی End…
  5. Oct 3, 2026🔐 Windows Advanced Audit Policy | Account Logon - Audit Credential Validation اگه با Wind…
  6. Oct 3, 2026از اونجایی که من ارادت خاصی به Windows log Analysis دارم به شدت درگیر کار و مطالعه Group P…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →