🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Post #202
414
یه تعداد کاربر خفن به جمع کوچیکمون اضافه شدن 🔥
خوش اومدین مهندسین❤️🤝🏻
خوش اومدین مهندسین❤️🤝🏻
- ❤ 11
- 👍 2
SO Showing posts older than #203 · Back to latest
نکته اینه که باید رفتار شناسی کنیم
یعنی بیایی و بر اساس نوع رفتار و روند حمله تشخص بدیم آیا این یک فایل یا پراسس مخرب هست یا نه .
که این نوع عملکرد رو شما بصورت اتوماتیک در EDR ها و XDR ها میتونی مشاهده کنی.
Soc Root یه نکته مهم راجب Detection بهتون بگم . هیچ وقت بر اساس Hash عملیات Detection انجام ندید. چون قطعا یکی از پر خطا ترین روش هاست . ⚠️ رفقا Hash فایل حتی با یه اسپیس هم تغییر میکنه . @Socroot
PS C:\> Get-FileHash
Soc Root حالا یکی از کار هایی که باید روتین روزانه کارشناس SOC مخصوصا کارشناس SOC Tier 1 باشه اینکه بره و از منابع اپدیت و معتبر این موارد مخرب رو جمع آوری کنه و داخل SIEM اونهارو سرچ بزنه و برسی کنه و ببینه ایا این موارد داخل شبکه وجود داره یا نه که اگر وجود داشت…
ThreatFox
- IP مخرب
- Domain مخرب
- C2 Server
- Malware IOC
URLhaus
- URLهای آلوده
- Malware Distribution URL
- MalwareBazaar
- Hash فایلهای مخرب
- نمونههای Malware
Feodo Tracker
- Botnet و C2
Soc Root 📌 یکی از بخشهای مهم در SOC، استفاده از Threat Intelligence برای تحلیل بهتر Alertهاست. بعضی وقت ها یه IP یا Domain در نگاه اول یک ارتباط عادی به نظر میرسه؛ اما با بررسی Threat Intelligence ممکنه مشخص بشه که قبلاً در حملات، Malware یا زیرساختهای C2 استفاده…
بعضی وقت ها یه IP یا Domain در نگاه اول یک ارتباط عادی به نظر میرسه؛ اما با بررسی Threat Intelligence ممکنه مشخص بشه که قبلاً در حملات، Malware یا زیرساختهای C2 استفاده شده .
🔹 IP و Domainهای مخرب
🔹 Hash فایلها
🔹 روشهای حمله
خیلی از تجهیزات شبکه مثل Switch و Router بهصورت پیشفرض امکان مدیریت از طریق Web UI رو دارن. اگر از CLI برای مدیریت استفاده میکنید، روشن موندن Web UI فقط یک Attack Surface اضافه ایجاد میکنه.
در صورت وجود یک آسیبپذیری یا ضعف در احراز هویت، مهاجم میتونه از همین رابط تحت وب برای دسترسی به تجهیزات شبکه سوءاستفاده کنه.
⚠️ کم کردن Attack Surface یکی از سادهترین و مؤثرترین راهها برای افزایش امنیت زیرساخت است.
توی همین مسیر با PDQ Deploy آشنا شدم.

BookStack
Soc Root 📌 یک Roadmap واقعبینانه برای ورود به SOC Tier 1 1️⃣ مبانی شبکه (Network+ یا CCNA) 2️⃣ ویندوز، لینوکس و مفاهیم Active Directory 3️⃣ مفاهیم امنیت (Security+) 4️⃣ Windows Event Logs و Sysmon 5️⃣ یادگیری یک SIEM (Splunk یا Elastic) 6️⃣ تحلیل لاگ و Incident…
1️⃣ مبانی شبکه (Network+ یا CCNA)
2️⃣ ویندوز، لینوکس و مفاهیم Active Directory
3️⃣ مفاهیم امنیت (Security+)
4️⃣ Windows Event Logs و Sysmon
5️⃣ یادگیری یک SIEM (Splunk یا Elastic)
6️⃣ تحلیل لاگ و Incident Investigation
7️⃣ MITRE ATT&CK، IOC، IOA و TTP
8️⃣ Detection Rules (Sigma) و Threat Hunting
9️⃣ تمرین با Lab و سناریوهای واقعی