TGViewer
Soc Root Soc Root @socroot · 666 subscribers
Post #282 460
🛡️ به عنوان یک SOC Analyst باید چه حملاتی رو بشناسیم؟

به عنوان یک SOC Analyst باید یک دید کلی و نسبتاً خوب به این حملات داشته باشید.

نه اینکه لزوماً بتونید همه‌شون رو Exploit کنید؛ ولی وقتی یه Alert جلوتون قرار گرفت، باید بدونید چه اتفاقی ممکنه افتاده باشه، چه Logهایی باید دنبالش بگردید و چطور بفهمید حمله فقط یه Attempt بوده یا واقعاً موفق شده.

بریم دسته‌بندی‌شون کنیم 👇

🌐 1. Web

سطح موردنیاز: متوسط

• SQL Injection
• XSS
• Command Injection
• LFI / RFI
• Path Traversal
• SSRF
• XXE
• File Upload
• Authentication Bypass
• Broken Access Control
• Deserialization
• RCE
• Directory Traversal
• Web Shell

اینجا باید بدونید مثلاً یه SQL Injection چه شکلی اتفاق میفته، چه چیزی داخل Web Server Log ثبت میشه و بعدش چطور بررسی کنیم که آیا مهاجم فقط Payload فرستاده یا واقعاً به Database دسترسی پیدا کرده.


------------------------

🌐 2. Network

سطح موردنیاز: متوسط تا خوب

• Port Scanning
• Network Service Exploitation
• SMB Vulnerabilities
• RDP Vulnerabilities
• SSH Vulnerabilities
• DNS Attacks
• ARP Spoofing
• MITM
• NTLM Relay
• SMB Relay
• VPN Vulnerabilities
• TLS/SSL Weaknesses
• DoS / DDoS
• Exploitation of Network Devices
• ضعف‌های Firewall / VPN / Router

چون بخش زیادی از Alertهایی که توی SOC می‌بینید از Network میاد، باید بتونید یه دید مناسب نسبت به Traffic داشته باشید.

مثلاً:

🔹 چه IPای به چه سیستمی وصل شده؟
🔹 روی چه Portی؟
🔹 آیا رفتار شبیه Scanning هست؟
🔹 آیا بعد از Exploitation اتفاق مشکوک دیگه‌ای افتاده؟

------------------------

💻 3. Endpoint

اینجا هم باید روی Windows و Linux یه دید مناسب داشته باشید.

🪟 Windows

• RCE
• Local Privilege Escalation
• Remote Privilege Escalation
• DLL Hijacking
• Service Exploitation
• UAC Bypass
• Credential Theft
• Token Impersonation
• LSASS-related Attacks
• Windows / AD Vulnerabilities
• Office Vulnerabilities
• PowerShell-related Exploitation

🐧 Linux

• Kernel Vulnerabilities
• Sudo Vulnerabilities
• SUID / SGID Abuse
• Service Exploitation
• SSH Vulnerabilities
• Local Privilege Escalation

اینجا دیگه فقط دیدن یه Process مشکوک کافی نیست.

باید بتونید اتفاقات رو کنار هم بذارید.

مثلاً:

Web Exploitation → اجرای Command → PowerShell → Credential Access → Lateral Movement

اینجاست که مشخص میشه یه Alert ساده داریم یا بخشی از یه Attack Chain بزرگ‌تره.


🎯 در نهایت قرار نیست یه SOC Analyst متخصص همه حوزه‌ها باشه.

ولی باید اون‌قدر از Web، Network و Endpoint Attackها بدونید که وقتی یه Alert وارد SIEM شد، بتونید بفهمید:

چی شده؟
از کجا شروع شده؟
هدف چی بوده؟
موفق شده یا نه؟
بعدش چه اتفاقی افتاده؟

این دقیقاً همون چیزیه که قراره توی Detection Engineering یاد بگیریم.

یعنی هر حمله رو فقط از دید مهاجم بررسی نمی‌کنیم؛

از دید SOC هم نگاهش می‌کنیم. 🔎


@Socroot
  • 🔥 10
  • ❤ 2
More from @socroot
  1. Sep 30, 2026🌀 بالاخره سکوتِ ما شکست: سفرِ ۳۶۰ درجه رسماً آغاز شد! 🚀 رفیق، بالاخره لحظه‌ای که ماه‌ها…
  2. Sep 26, 2026🔴 بعد از مجموعه 400 نکته +Security ، بالاخره مجموعه 400 نکته +Network هم منتشر شد . 📘 40…
  3. Sep 23, 2026سلام. بدون داشتن تجربه کافی ELK نصب نکنید .
  4. Sep 23, 2026رفقا ۲۰ نفری که زودتر ثبت نام کنن میتونن با کد اختصاصی WKA4051AB 60 درصد تخفیف بگیرن ❤️🫡
  5. Sep 23, 2026🛑 کنکور ارشد کامپیوتر بازیِ «کی بیشتر می‌خونه» نیست! بازیِ «کی هوشمندتر می‌جنگه» است! 💻�…
  6. Sep 19, 2026🛡دومین آسیب پذیری از دسته بندی آسیب پذیری های Web با عنوان XSS تکمیل شد لذت ببرید و درست…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →