TGViewer
Channel Public Channel
Soc Root

Soc Root

@socroot

🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Subscribers
688
Photos
40
Videos
2
Links
34

Showing posts older than #139 · Back to latest

Older Posts 20 shown
Post #138 428
به عباس بن علی(ع) می‌گویند"کفیل" یعنی کسی که کفالت می‌کند
کسی که کنارت هست
و کارهایت را درست می‌کند.

فرا رسیدن تاسوعا و عاشورای امام حسین (ع) تسلیت باد 🖤

@Socroot
  • ❤ 9
  • 👎 2
  • 😁 2
Post #137 345
📌 بین SIEMها همیشه اختلاف نظر وجود داره؛ یکی Splunk رو ترجیح میده، یکی ELK رو و یکی هم ابزارهای دیگه.

من تا الان هم با Splunk کار کردم و هم با ELK. به نظرم هر دو واقعاً ابزارهای قدرتمندی هستن و انتخاب بینشون به نیاز سازمان، معماری شبکه و حتی بودجه بستگی داره.

برای یادگیری، شخصاً پیشنهاد می‌کنم اول سراغ Splunk برید. معمولاً شروع کار باهاش راحت‌تره و خیلی از لاگ‌ها رو بدون دردسر زیاد میشه تحلیل کرد.

البته هر SIEM چالش‌های خودش رو داره. مثلاً توی ELK احتمالاً زمان قابل توجهی رو صرف Parsing و نرمال‌سازی لاگ‌ها می‌کنید، در حالی که در Splunk این فرآیند برای بسیاری از لاگ‌های رایج ساده‌تره.


در نهایت مهم‌تر از اسم SIEM، درک لاگ‌ها، تحلیل رویدادها و توانایی ساخت Detectionهای خوبه.

@Socroot
  • 👍 2
  • 🤝 1
Post #136 370
یه نکته خیلی جالب که همین الان سرش درگیر بودم اینه که :
"هر موقع توی لاگ های SIEM ایپی دیدید که با 169 شروع میشد بدونید که یه مشکلی توی شبکه یا یه misconfiguration توی شبکه هست" واین موضوع رو حتما باید برسی کنید.

@Socroot
  • 👌 3
Post #135 375
Soc Root حالا تا بیدارم یه توضیحی راجب Honeytoken بدم ببینید عموما مهاجم وقتی وارد شبکه میشه و فرضا روی یکی از سرور های ویندوزی دسترسی میگیره ، شروع میکنم به جمع آوری اطلاعات روی اون سیستم . یکی از مواردی که برسی میکنن فایل های حساس هستش . مثلا میگردن دنبال فایل…
🔴 روش پیاده سازی Honeytoken

@Socroot
  • 🔥 1
Post #134 360
📌 اگه دارید Windows Log Analysis یاد می‌گیرید، حتماً روی Process Tree وقت بذارید.

هم PID و PPID رو بهتر متوجه می‌شید، هم کم‌کم یه ذهنیت خوب از نحوه عملکرد مهاجم و زنجیره اجرای Processها پیدا می‌کنید.


به نظرم از اون مباحثیه که ارزش وقت گذاشتن داره.

@Socroot
  • 👌 1
Post #133 414
در بین این همه درگیری با این دوست جینگولم اشنا شدم 🥲🦦
  • 🥴 5
  • 😍 1
Post #132 347
شرمنده این چند روز به شدت درگیر بودم از خیلی از کارا عقب افتادم
ایشالا قوی پیش میریم 🫶🏻
Post #131 364
سلامی به داغی افتاب سر ظهر الان 🦦
  • 😡 3
Post #130 451
📌مفهوم TTP چیه؟

یکی از اصطلاحاتی که زیاد تو SOC، Threat Intelligence و گزارش‌های امنیتی می‌بینید، TTP هست.

حالا TTP مخفف :

Tactics, Techniques and Procedures
هستش
و به زبان ساده، نحوه عملکرد مهاجم در طول یک حمله رو توصیف می‌کنه.

🔹 Tactic (تاکتیک)
هدف مهاجم در یک مرحله از حمله.

مثلاً:

Initial Access
Persistence
Privilege Escalation

🔹 Technique (تکنیک)
روشی که مهاجم برای رسیدن به اون هدف استفاده می‌کنه.

مثلاً:

Phishing
PowerShell
Credential Dumping

🔹 Procedure (رویه)
نحوه اجرای واقعی یک Technique توسط مهاجم.

مثلاً ارسال یک فایل Word آلوده از طریق ایمیل یا اجرای یک اسکریپت خاص PowerShell.


به همین دلیل هنگام تحلیل حمله ، فقط دونستن اینکه چه اتفاقی افتاده کافی نیست ، شناخت TTP ها به ما کمک میکنه درک بهتری از نحوه عملکرد مهاجم داشته باشیم .

@Socroot
  • 🆒 3
Post #129 455
Soc Root سلام در پیام‌رسان بله هم کانال ایجاد کردم در اونجا هم می‌تونید Soc Root رو دنبال کنید 🙏 https://ble.ir/socroot
اینجام هستیم
درجریان باشید
  • ❤ 1
  • 🙏 1
Post #128 518
یکی از داشبورد های مهم و اساسی توی SOC ، قطعا میتونه User Audit باشه .

ولی دقیقا چه لاگ هایی باید برای این داشبورد گرفت :

▫️Authentication
▫️Account Changes
▫️Group & Privilege Changes
▫️Local Changes
▫️Process Activity
▫️File Activity
▫️USB & Peripheral Activity
▫️Administrative Activity
▫️Security Activity


در ادامه هم برسی میکنیم برای هر موردی چه Event ID نیاز هست .

@Socroot
  • 👏 1
Post #126 452
پایان همه داستان ها ، رجوع به مبدا است. 💀

@Socroot
  • 🤣 6
  • 🔥 2
  • 🗿 1
Post #125 322
"The best way to predict the future is to invent it."

«بهترین راه پیش‌بینی آینده، ساختن آن است.»

— Alan Kay



@Socroot
  • 🔥 1
Post #124 340
📌 تفاوت Event ،Log ،Alert و Incident

این ۴ تا کلمه رو زیاد تو SOC می‌شنویم، ولی هر کدوم معنی متفاوتی دارن.

🔹 Event (رویداد)
هر اتفاقی که داخل یک سیستم رخ میده.
مثال:
لاگین کاربر
اجرای یک Process
اتصال به یک IP
ساخت یک فایل
هر Event الزاماً امنیتی نیست.

🔹 Log (لاگ)
ثبت یا رکورد یک Event.
مثلاً وقتی کاربر لاگین می‌کنه، سیستم جزئیات اون رو داخل Log ذخیره می‌کنه.

🔹 Alert (هشدار)

وقتی یک Rule یا مکانیزم تشخیص، لاگ‌ها و رویدادها رو بررسی می‌کنه و به یک رفتار مشکوک می‌رسه، Alert تولید میشه.
مثال:
۱۰ بار لاگین ناموفق در ۱ دقیقه
اجرای PowerShell مشکوک
ارتباط با IP مخرب

📌 هر Alert لزوماً حمله نیست.

🔹 Incident (حادثه امنیتی)

وقتی بعد از تحلیل مشخص بشه که یک فعالیت واقعاً تهدید امنیتی بوده، Incident ایجاد میشه.
مثال:
آلودگی به بدافزار
دسترسی غیرمجاز
نشت اطلاعات

📌 هر Incident معمولاً از یک یا چند Alert شروع میشه
.


📌 خلاصه مسیر:

Event → Log → Alert → Incident

اول یک اتفاق رخ میده،
بعد ثبت میشه،
سپس ممکنه هشدار تولید کنه،
و در نهایت اگر تهدید واقعی باشه به Incident تبدیل میشه.

@Socroot
  • ❤ 2
  • 🔥 2
Post #122 357
حل شود صد مشکلم با گفتن یک یاعلی
قلب من خورده گره از روز اول باعلی

محرم میقات را گفتم چه گویی زیر لب
عاشقانه یک تبسم کردو گفتا علی

عید غدیرخم مبارک 🌷🌹

@Socroot
  • ❤ 15
Post #121 335
رفقا در طول تایم کاریتون یا حتی تایمی که اموزش میبینید ، حتما حتما اگر نکته یا ترفندی رو یاد میگیرید حتما اون رو یجا ذخیرش کنید و مستندش کنید ‌.
همین امروز سر تحلیل یه فایل pcap داکیومنت هایی که خودم جمع کرده بودم به دردم خورد .

یکی از نرم‌افزار هایی که میتونید ازش توی این کار کمک بگیرید Obsidian هستش .


@Socroot
  • 🔥 3
  • ❤ 1
Post #120 945
#خارج_از_امنیت

یه سایت ساده برای چک کردن اینکه یه سایت واقعاً از کار افتاده یا فقط برای تو باز نمی‌شه.
فقط آدرس سایت رو میدی بهت میگه :

سایت برای همه داون شده
یا فقط مشکل از اینترنت/سیستم توئه


https://downforeveryoneorjustme.com/


@Socroot
  • ❤ 3
Post #119 331
بنظر من به IOC دیگه نمیشه اونقدری اعتماد کرد ؛ چون IOC میگه این سیستم آلوده شده ، منطقش هم اینه که مثلا یه ip مخرب رو که تو دنیا شناسایی شده تو سطح شبکه دیده .
درنهایت مهاجم با عوض کردن ip از این داستان عبور میکنه

ولی IOA رفتار محور هستش ؛ مثلا به اجرای عجیب یه powershell گیر میده یا تلاش برای دسترسی به یک اکانت یا فایلی رو برسی میکنه .

ولی صد البته که وجود این ۲ لازمه .


@Socroot
  • 🤝 2
  • ❤ 1
Post #118 337
داخل سایت زیر اومده یکسری ابزار قانونی سیستم عامل ویندوز رو نام برده که ممکنه ازشون برای حمله به در سطح Endpoint استفاده بشه .
شما به عنوان کارشناس امنیت میتونید این ابزار هارو روی Endpoint ها بلاک کنید و حتما این کارو بکنید .

LOLBAS


@Socroot
  • 👏 1
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →