TGViewer
Soc Root Soc Root @socroot · 673 subscribers
Post #231 353
📌 فقط به Alert اعتماد نکن؛ Context مهم‌تره
فرض کنید SIEM بهتون Alert داده که یک PowerShell اجرا شده.
خود این Alert به‌تنهایی چیز زیادی نمیگه.
قبل از اینکه تصمیم بگیرید، چندتا سؤال ساده بپرسید:

چه کاربری اجراش کرده؟
روی کدوم سیستم؟
Parent Process چی بوده؟
Command Line چی بوده؟
قبل و بعدش چه Eventهایی ثبت شده؟
آیا ارتباط شبکه‌ای هم ایجاد شده؟


⚠️ گاهی یک Event به‌تنهایی کاملاً عادیه، ولی وقتی چند Event رو کنار هم می‌ذارید، داستان کاملاً فرق می‌کنه.

🔎 توی SOC، تحلیل واقعی یعنی Eventها رو کنار هم بذاری و Timeline بسازی.

@Socroot
  • 👏 6
More from @socroot
  1. Oct 2, 2026Soc Root pinned «🔴 موارد کاربردی که تا الان در کانال Soc Root منتشر شده : 🔹️مجموعه ۴۰۰ ن…
  2. Oct 2, 2026🔴 موارد کاربردی که تا الان در کانال Soc Root منتشر شده : 🔹️مجموعه ۴۰۰ نکته کاربردی +Netw…
  3. Sep 30, 2026🌀 بالاخره سکوتِ ما شکست: سفرِ ۳۶۰ درجه رسماً آغاز شد! 🚀 رفیق، بالاخره لحظه‌ای که ماه‌ها…
  4. Sep 26, 2026🔴 بعد از مجموعه 400 نکته +Security ، بالاخره مجموعه 400 نکته +Network هم منتشر شد . 📘 40…
  5. Sep 23, 2026سلام. بدون داشتن تجربه کافی ELK نصب نکنید .
  6. Sep 23, 2026رفقا ۲۰ نفری که زودتر ثبت نام کنن میتونن با کد اختصاصی WKA4051AB 60 درصد تخفیف بگیرن ❤️🫡
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →