TGViewer
Channel Public Channel
Soc Root

Soc Root

@socroot

🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Subscribers
686
Photos
40
Videos
2
Links
34

Showing posts older than #203 · Back to latest

Older Posts 20 shown
Post #202 414
یه تعداد کاربر خفن به جمع کوچیکمون اضافه شدن 🔥
خوش اومدین مهندسین❤️🤝🏻
  • ❤ 11
  • 👍 2
Post #201 427
ولی حالا نکته چیه ؟

🔴 نکته اینه که ما توی تحلیل یک رخداد نباید فقط به نوع و هش اون فایل یا پراسس دقت کنیم.

نکته اینه که باید رفتار شناسی کنیم


یعنی بیایی و بر اساس نوع رفتار و روند حمله تشخص بدیم آیا این یک فایل یا پراسس مخرب هست یا نه ‌.
که این نوع عملکرد رو شما بصورت اتوماتیک در EDR ها و XDR ها میتونی مشاهده کنی.


@Socroot
  • 👏 6
Post #200 390
Soc Root یه نکته مهم راجب Detection بهتون بگم . هیچ وقت بر اساس Hash عملیات Detection انجام ندید. چون قطعا یکی از پر خطا ترین روش هاست . ⚠️ رفقا Hash فایل حتی با یه اسپیس هم تغییر میکنه . @Socroot
برای تست این موضوع میتونیم توی پاورشل با دستور :
PS C:\> Get-FileHash

مقدار Hash یک فایل رو بدست بیاریم .
بعد توی همون فایل یه تغییر کوچیک بدید و دوباره Hash رو برسی کنید .
خودتون متوجه تغییر میشید 🤝🏻
  • 👏 4
  • 👀 1
Post #199 389
یه نکته مهم راجب Detection بهتون بگم .

هیچ وقت بر اساس Hash عملیات Detection انجام ندید.
چون قطعا یکی از پر خطا ترین روش هاست .

⚠️ رفقا Hash فایل حتی با یه اسپیس هم تغییر میکنه .

@Socroot
  • 👍 6
Post #198 413
خب تبریک میگم 🤌🏻🔥
با مفهوم Threat Intelligence آشنا شدیم .

شب خوش🫶🏻
  • ❤ 8
Post #197 398
Soc Root حالا یکی از کار هایی که باید روتین روزانه کارشناس SOC مخصوصا کارشناس SOC Tier 1 باشه اینکه بره و از منابع اپدیت و معتبر این موارد مخرب رو جمع آوری کنه و داخل SIEM اونهارو سرچ بزنه و برسی کنه و ببینه ایا این موارد داخل شبکه وجود داره یا نه که اگر وجود داشت…
🔴 یکی منابع رایگان و درجه ۱ در این رابطه سایت Abuse.ch هستش .

این سایت شامل :
ThreatFox
- IP مخرب
- Domain مخرب
- C2 Server
- Malware IOC

URLhaus
- URLهای آلوده
- Malware Distribution URL
- MalwareBazaar
- Hash فایل‌های مخرب
- نمونه‌های Malware

Feodo Tracker
- Botnet و C2


هستش ؛ که میتونه تو این راه کمک خیلی زیادی بهتون بکنه 👌🏻

@Socroot
  • 🔥 7
Post #196 370
Soc Root 📌 یکی از بخش‌های مهم در SOC، استفاده از Threat Intelligence برای تحلیل بهتر Alertهاست. بعضی وقت ها یه IP یا Domain در نگاه اول یک ارتباط عادی به نظر میرسه؛ اما با بررسی Threat Intelligence ممکنه مشخص بشه که قبلاً در حملات، Malware یا زیرساخت‌های C2 استفاده…
حالا یکی از کار هایی که باید روتین روزانه کارشناس SOC مخصوصا کارشناس SOC Tier 1 باشه اینکه بره و از منابع اپدیت و معتبر این موارد مخرب رو جمع آوری کنه و داخل SIEM اونهارو سرچ بزنه و برسی کنه
و ببینه ایا این موارد داخل شبکه وجود داره یا نه که اگر وجود داشت وارد فاز IR بشه ‌.


@Socroot
  • 👏 3
Post #195 438
📌 یکی از بخش‌های مهم در SOC، استفاده از Threat Intelligence برای تحلیل بهتر Alertهاست.

بعضی وقت ها یه IP یا Domain در نگاه اول یک ارتباط عادی به نظر میرسه؛ اما با بررسی Threat Intelligence ممکنه مشخص بشه که قبلاً در حملات، Malware یا زیرساخت‌های C2 استفاده شده .


درواقع Threat Intelligence با ارائه اطلاعاتی مثل:

🔹 IP و Domainهای مخرب
🔹 Hash فایل‌ها
🔹 روش‌های حمله


کمک میکنه Alertها سریع‌تر و دقیق‌تر بررسی بشن.

⚠️ در SOC فقط دیدن یک Alert مهم نیست؛ باید بدونیم پشت این Alert چه تهدیدی وجود داره.


@Socroot
  • 👌 3
Post #194
Soc Root pinned «🔎 New Splunk Dashboard Released 🔴 داشبورد جدید Macro Hunting برای Splunk منتشر شد. قابلیت‌ها: ▫️ شناسایی Macro-Enabled Documents ▫️ تحلیل رفتار مشکوک Office Processها ▫️ بررسی Parent-Child Process و LOLBin Abuse ▫️ تحلیل Command-Line و Network Connectionهای…»
Post #193 378
#خارج_از_امنیت

📌 اگر زیاد با فایل‌های PDF سروکار دارید، این سایت رو ذخیره کنید.

با ILovePDF می‌تونید فایل‌های PDF رو بدون نصب نرم‌افزار:

- ادغام (Merge) کنید.
- تقسیم (Split) کنید.
- فشرده کنید.
- Word، Excel و PowerPoint رو به PDF و برعکس تبدیل کنید.



🔗 ilovepdf


@Socroot
  • ❤ 2
Post #192 364
📌 یکی از اقدامات مهم در Infrastructure Hardening اینه که اگر نیازی به Web UI یک تجهیز ندارید، اون رو غیرفعال کنید.

خیلی از تجهیزات شبکه مثل Switch و Router به‌صورت پیش‌فرض امکان مدیریت از طریق Web UI رو دارن. اگر از CLI برای مدیریت استفاده می‌کنید، روشن موندن Web UI فقط یک Attack Surface اضافه ایجاد می‌کنه.

در صورت وجود یک آسیب‌پذیری یا ضعف در احراز هویت، مهاجم می‌تونه از همین رابط تحت وب برای دسترسی به تجهیزات شبکه سوءاستفاده کنه.

در هاردنینگ همیشه این اصل رو به خاطر داشته باشید:

هر سرویسی که استفاده نمی‌شود، باید غیرفعال شود.

⚠️ کم کردن Attack Surface یکی از ساده‌ترین و مؤثرترین راه‌ها برای افزایش امنیت زیرساخت است.



@Socroot
  • 👏 4
  • 👍 1
Post #191 339
به قول یه شخصی

《 از سلامت روانم فقط یه سلام باقی مونده که اونم تقدیم نگاه پر مهرتون 🫶🏻 》
  • 😁 2
  • 🤣 2
Post #190 342
اقا خداوکیلی دست به پارتیشن های لینوکس نزنید .
  • 🤣 6
Post #189 370
اگر قرار بود کلا ۵ تا Event ID از ویندوز و ۵ تا از Sysmon نگهداری ، چیا بود ؟


این زیر واسم بنویس 👇🏻
Post #188 412
چند وقت پیش برای نصب Agent مربوط به SIEM روی حدود ۲۰,۰۰۰ کلاینت دنبال یک راهکار بودم که هم سریع باشه، هم نیاز به نصب دستی روی تک‌تک سیستم‌ها نداشته باشه چون قطعا پوستم کنده میشد و اصلا امکان پذیر نبود .
توی همین مسیر با PDQ Deploy آشنا شدم.


این ابزار امکان Deploy کردن نرم‌افزار، Agent، Patch و حتی اجرای اسکریپت‌ها رو روی تعداد زیادی سیستم به‌صورت هم‌زمان فراهم می‌کنه و کار مدیریت سیستم‌های ویندوزی رو خیلی ساده‌تر می‌کنه.
این بچه انقدر خوبه حتی نونم برات میگیره 👌
اگر با تعداد زیادی کلاینت و سرور ویندوزی سروکار دارید، پیشنهاد می‌کنم حتماً PDQ Deploy رو بررسی کنید.


@Socroot
  • ❤ 2
  • 🔥 1
Post #186 348
وقتی هم Cisco کار میکنی هم ELK 👾
  • 🤣 5
Post #185 364
چند روزیه که دارم برای یک مجموعه، پایگاه دانش (Knowledge Base) تیم SOC رو پیاده‌سازی می‌کنم.

بعد از بررسی چند ابزار مختلف، به
BookStack

رسیدم و تا الان تجربه‌ی خوبی باهاش داشتم.

اگر قصد دارید مستندات فنی، Runbookها، Playbookها، روش‌های پاسخ به Incident، آموزش‌ها یا هر نوع مستند داخلی رو به‌صورت ساختاریافته مدیریت کنید، به نظرم ارزش داره BookStack رو بررسی کنید.

✅️ رابط کاربری ساده، مدیریت کاربران، سطح دسترسی، جستجوی مناسب و ساختار منظم از ویژگی‌هاییه که من رو جذبش کرد.


@Socroot
  • ❤ 2
  • 👌 1
Post #184 386
Soc Root 📌 یک Roadmap واقع‌بینانه برای ورود به SOC Tier 1 1️⃣ مبانی شبکه (Network+ یا CCNA) 2️⃣ ویندوز، لینوکس و مفاهیم Active Directory 3️⃣ مفاهیم امنیت (Security+) 4️⃣ Windows Event Logs و Sysmon 5️⃣ یادگیری یک SIEM (Splunk یا Elastic) 6️⃣ تحلیل لاگ و Incident…
درضمن باید نسبت به حملات هم دید داشته باشید
مثلا یا Owasp رو کار کنید یا SANS 504
  • ❤ 4
Post #183 492
📌 یک Roadmap واقع‌بینانه برای ورود به SOC Tier 1

1️⃣ مبانی شبکه (Network+ یا CCNA)

2️⃣ ویندوز، لینوکس و مفاهیم Active Directory

3️⃣ مفاهیم امنیت (Security+)

4️⃣ Windows Event Logs و Sysmon

5️⃣ یادگیری یک SIEM (Splunk یا Elastic)

6️⃣ تحلیل لاگ و Incident Investigation

7️⃣ MITRE ATT&CK، IOC، IOA و TTP

8️⃣ Detection Rules (Sigma) و Threat Hunting

9️⃣ تمرین با Lab و سناریوهای واقعی

💡 هدف یک SOC Tier 1، حفظ کردن Event IDها نیست؛ باید بتواند لاگ‌ها را تحلیل کند، ارتباط بین Eventها را پیدا کند و تصمیم بگیرد که یک Alert واقعاً Incident هست یا خیر.


@Socroot
  • 🔥 4
  • 👍 2
Post #182 389
خب عالی شد
تاریخ ۵/۵/۵ رو با قطعی چنتا سرویس تو محل کار شروع کردیم .
از الان ادامه امسال مشخصه 👌🏻😊
  • 🤣 3
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →