به عنوان یک SOC Analyst باید یک دید کلی و نسبتاً خوب به این حملات داشته باشید.
نه اینکه لزوماً بتونید همهشون رو Exploit کنید؛ ولی وقتی یه Alert جلوتون قرار گرفت، باید بدونید چه اتفاقی ممکنه افتاده باشه، چه Logهایی باید دنبالش بگردید و چطور بفهمید حمله فقط یه Attempt بوده یا واقعاً موفق شده.
بریم دستهبندیشون کنیم 👇
🌐 1. Web
سطح موردنیاز: متوسط
• SQL Injection
• XSS
• Command Injection
• LFI / RFI
• Path Traversal
• SSRF
• XXE
• File Upload
• Authentication Bypass
• Broken Access Control
• Deserialization
• RCE
• Directory Traversal
• Web Shell
اینجا باید بدونید مثلاً یه SQL Injection چه شکلی اتفاق میفته، چه چیزی داخل Web Server Log ثبت میشه و بعدش چطور بررسی کنیم که آیا مهاجم فقط Payload فرستاده یا واقعاً به Database دسترسی پیدا کرده.
------------------------
🌐 2. Network
سطح موردنیاز: متوسط تا خوب
• Port Scanning
• Network Service Exploitation
• SMB Vulnerabilities
• RDP Vulnerabilities
• SSH Vulnerabilities
• DNS Attacks
• ARP Spoofing
• MITM
• NTLM Relay
• SMB Relay
• VPN Vulnerabilities
• TLS/SSL Weaknesses
• DoS / DDoS
• Exploitation of Network Devices
• ضعفهای Firewall / VPN / Router
چون بخش زیادی از Alertهایی که توی SOC میبینید از Network میاد، باید بتونید یه دید مناسب نسبت به Traffic داشته باشید.
مثلاً:
🔹 چه IPای به چه سیستمی وصل شده؟
🔹 روی چه Portی؟
🔹 آیا رفتار شبیه Scanning هست؟
🔹 آیا بعد از Exploitation اتفاق مشکوک دیگهای افتاده؟
------------------------
💻 3. Endpoint
اینجا هم باید روی Windows و Linux یه دید مناسب داشته باشید.
🪟 Windows
• RCE
• Local Privilege Escalation
• Remote Privilege Escalation
• DLL Hijacking
• Service Exploitation
• UAC Bypass
• Credential Theft
• Token Impersonation
• LSASS-related Attacks
• Windows / AD Vulnerabilities
• Office Vulnerabilities
• PowerShell-related Exploitation
🐧 Linux
• Kernel Vulnerabilities
• Sudo Vulnerabilities
• SUID / SGID Abuse
• Service Exploitation
• SSH Vulnerabilities
• Local Privilege Escalation
اینجا دیگه فقط دیدن یه Process مشکوک کافی نیست.
باید بتونید اتفاقات رو کنار هم بذارید.
مثلاً:
Web Exploitation → اجرای Command → PowerShell → Credential Access → Lateral Movement
اینجاست که مشخص میشه یه Alert ساده داریم یا بخشی از یه Attack Chain بزرگتره.
🎯 در نهایت قرار نیست یه SOC Analyst متخصص همه حوزهها باشه.
ولی باید اونقدر از Web، Network و Endpoint Attackها بدونید که وقتی یه Alert وارد SIEM شد، بتونید بفهمید:
چی شده؟
از کجا شروع شده؟
هدف چی بوده؟
موفق شده یا نه؟
بعدش چه اتفاقی افتاده؟
این دقیقاً همون چیزیه که قراره توی Detection Engineering یاد بگیریم.
یعنی هر حمله رو فقط از دید مهاجم بررسی نمیکنیم؛
از دید SOC هم نگاهش میکنیم. 🔎
@Socroot