فرض کن وارد یک شبکه شدی.
یک سیستم معمولی پیدا کردی، اما هنوز دسترسی خاصی نداری.
حالا باید بفهمی:
چه کاربرهایی روی این سیستم هستن؟
این سیستم به کجاها دسترسی داره؟
چه سرویسهایی فعال هستن؟
چه سیستمهای دیگهای باهاش ارتباط دارن؟
آیا Credential یا فایل حساسی روی سیستم وجود داره؟
⚠️ اینجا چیزی که برای مهاجم مهمه، فقط اجرای یک ابزار نیست؛ جمعآوری اطلاعات و پیدا کردن مسیر بعدیه.
از طرف SOC هم دقیقاً همین رفتارها ارزش بررسی دارن.
مثلاً ترکیب:
"whoami"
"ipconfig"
"net user"
"netstat"
"nltest"
اگر این دستورات پشت سر هم و در شرایط غیرعادی اجرا بشن، میتونه نشون بده کسی داره محیط رو میشناسه.
📌 نکته جالب اینجاست:
مهاجم قبل از اینکه کاری خرابکارانه انجام بده، معمولاً اول سعی میکنه بفهمه کجاست و چه چیزهایی در اختیارشه.
پس گاهی برای پیدا کردن یک حمله، لازم نیست منتظر خرابکاری بمونی؛
مرحله شناخت محیط هم میتونه سرنخ مهمی باشه.
@Socroot