TGViewer
Soc Root Soc Root @socroot · 680 subscribers
Post #237 376
📌 یه نکته ساده ولی خیلی مهم در تحلیل Alertها
وقتی یک Alert می‌بینی، سریع نرو سراغ اینکه «این حمله هست یا نه؟»

اول بپرس:
«این سیستم معمولاً چه رفتاری داره؟»
مثلاً روی یک سرور، اجرای PowerShell ممکنه کاملاً عادی باشه.
اما اگر همون PowerShell روی یک Domain Controller اجرا بشه، توسط یک User غیرمعمول و با یک Command Line عجیب، ارزش بررسی خیلی بیشتری پیدا می‌کنه.

یعنی یک Event ثابت، روی سیستم‌های مختلف می‌تونه Risk متفاوتی داشته باشه.
پس همیشه این سه مورد رو کنار هم ببین:
Event + Asset + User

📌 تحلیل خوب فقط بررسی کردن اینکه «چه اتفاقی افتاده» نیست؛
باید بدونی کجا، توسط چه کسی و در چه شرایطی اتفاق افتاده.


@Socroot
  • 🔥 5
More from @socroot
  1. Oct 2, 2026Soc Root pinned «🔴 موارد کاربردی که تا الان در کانال Soc Root منتشر شده : 🔹️مجموعه ۴۰۰ ن…
  2. Oct 2, 2026🔴 موارد کاربردی که تا الان در کانال Soc Root منتشر شده : 🔹️مجموعه ۴۰۰ نکته کاربردی +Netw…
  3. Sep 30, 2026🌀 بالاخره سکوتِ ما شکست: سفرِ ۳۶۰ درجه رسماً آغاز شد! 🚀 رفیق، بالاخره لحظه‌ای که ماه‌ها…
  4. Sep 26, 2026🔴 بعد از مجموعه 400 نکته +Security ، بالاخره مجموعه 400 نکته +Network هم منتشر شد . 📘 40…
  5. Sep 23, 2026سلام. بدون داشتن تجربه کافی ELK نصب نکنید .
  6. Sep 23, 2026رفقا ۲۰ نفری که زودتر ثبت نام کنن میتونن با کد اختصاصی WKA4051AB 60 درصد تخفیف بگیرن ❤️🫡
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →