TGViewer
Channel Public Channel
Soc Root

Soc Root

@socroot

🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Subscribers
680
Photos
40
Videos
2
Links
34

Showing posts older than #224 · Back to latest

Older Posts 20 shown
Post #223 369
📌 برای ورود به SOC Tier 1 لازم نیست از هر حوزه همه چیز رو یاد بگیری.
فقط روی مباحثی تمرکز کن که در تحلیل Alertها، بررسی Logها و پاسخ اولیه به Incidentها استفاده میشن.

🌐 Networking
مدل OSI و TCP/IP
IP Addressing و Subnetting
DNS، DHCP، ARP
TCP و UDP
HTTP/HTTPS
SMTP، SMB، RDP، SSH
VPN، NAT
Firewall و Proxy

🖥️ Windows & Active Directory
ساختار ویندوز
Process و Service
Registry
Event Viewer
Task Scheduler
User و Group
NTFS Permission
Active Directory
OU و GPO
Kerberos و NTLM
PowerShell (مقدماتی)

🐧 Linux
ساختار فایل‌ها
Permissionها
دستورات مهم: ls cd grep find ps top journalctl systemctl
مدیریت سرویس‌ها
SSH
Bash (مقدماتی)

🔒 Security Fundamentals
CIA
AAA
Authentication & Authorization
Malware
انواع حملات
Cryptography
Hash و Encryption
PKI
Firewall
IDS/IPS
WAF
SIEM
EDR
MITRE ATT&CK

📊 Log Analysis & SIEM
ساختار Logها
Windows Event Log
Sysmon
Query نویسی
Dashboard
Alert
Correlation Rule
تحلیل Eventها
Timeline
IOC

🛡️ Endpoint Security
EDR
Microsoft Defender
Sysmon
Process Tree
Parent / Child Process
Command Line
File Hash
Persistence
LOLBins

🚨 Incident Response & Threat Intelligence
مراحل Incident Response
Triage و اولویت‌بندی Alertها
Containment
Escalation
IOC
Threat Intelligence Feed
VirusTotal
Sigma Rule
YARA (مقدماتی)


💡 نکته: هدف SOC Tier 1 این نیست که در همه این حوزه‌ها متخصص باشی؛ بلکه باید به اندازه‌ای یاد بگیری که بتونی لاگ‌ها رو تحلیل کنی، ارتباط بین Eventها را متوجه بشی و درباره یک Alert تصمیم درستی بگیری.

@Socroot
  • 🔥 5
Post #222 340
#خارج_از_امنیت

📌 برای انتقال فایل بین ویندوز، لینوکس، اندروید و iPhone لازم نیست اینترنت داشته باشید.

با LocalSend میتونی فایل‌ها رو از طریق شبکه داخلی و بدون نیاز به حساب کاربری یا سرویس‌های ابری منتقل کنی.

🔗 localsend


@Socroot
  • ❤ 3
  • 👍 1
Post #220 333
🔴 Query for ELK

file.name:(*.xlsm or *.docm or *.dotm or *.xltm or *.potm)

@Socroot
  • ❤ 4
Post #219 340
Soc Root 🔴 Query for Splunk index=sysmon EventCode=11 TargetFilename="*.docm" OR TargetFilename="*.xlsm" OR TargetFilename="*.pptm" OR TargetFilename="*.dotm" OR TargetFilename="*.xltm" | table _time Computer User TargetFilename Image @Socroot
ولی بازم Splunk فرستادم 🦦
  • 🗿 5
Post #218 356
Soc Root برای پیدا کردن فایل های Macro توی SIEM کوئری Splunk بفرستم براتون یا ELK ؟🤔
🔴 Query for Splunk

index=sysmon EventCode=11
TargetFilename="*.docm" OR TargetFilename="*.xlsm" OR TargetFilename="*.pptm" OR TargetFilename="*.dotm" OR TargetFilename="*.xltm"
| table _time Computer User TargetFilename Image


@Socroot
  • 🔥 4
  • 👍 1
Post #217 314
Soc Root برای پیدا کردن فایل های Macro توی SIEM کوئری Splunk بفرستم براتون یا ELK ؟🤔
طبق نظر سنجی ، چون Splunk رأی بیشتری آورده ، براتون کوئری ELK میفرستم ❤️🦦
  • 🤣 7
  • 🔥 2
  • 😘 1
Post #216 354
Soc Root 📌 اگر قرار بود فقط با ۵ اقدام ریسک حملات Spearphishing Attachment (T1566.001) رو کاهش بدم، این‌ها انتخاب من بودن: ✅ Secure Email Gateway برای شناسایی و مسدود کردن ایمیل‌ها و فایل‌های مخرب قبل از رسیدن به کاربر. ✅ SPF / DKIM / DMARC برای جلوگیری از Email…
Post #215 340
Soc Root 📌 اولین قدمی که مهاجم برای نفوذ به یک شبکه باید برداره ؛ قدم ایجاد دسترسی اولیه یا همون Initial Access هستش . در Mitre Attack این تاکتیک ، تکنیک های مختلفی داره . ولی عمدتا مهاجم برای ایجاد دسترسی اولیه از Phishing استفاده میکنه . به این شکل که یک ایمیل…
📌 اگر قرار بود فقط با ۵ اقدام ریسک حملات Spearphishing Attachment (T1566.001) رو کاهش بدم، این‌ها انتخاب من بودن:

✅ Secure Email Gateway
برای شناسایی و مسدود کردن ایمیل‌ها و فایل‌های مخرب قبل از رسیدن به کاربر.

✅ SPF / DKIM / DMARC
برای جلوگیری از Email Spoofing و افزایش اعتبارسنجی ایمیل‌های ورودی.

✅ Microsoft Defender ASR Rules
برای جلوگیری از رفتارهای مشکوک مثل اجرای PowerShell یا CMD توسط Microsoft Office.

✅ Block Office Macro با GPO
غیرفعال کردن یا محدود کردن Macroها تا فایل‌های Office نتونن کد مخرب اجرا کنن.

✅ EDR + SIEM Detection
شناسایی سریع رفتارهای غیرعادی و ایجاد Alert برای اقدام به‌موقع تیم SOC.


این‌ها به‌تنهایی
امنیت کامل ایجاد نمی‌کنن، اما در کنار هم می‌تونن بخش بزرگی از حملات Initial Access مبتنی بر ایمیل رو متوقف یا خیلی سریع شناسایی کنن.

@Socroot
  • 🔥 4
Post #213 341
Soc Root 📌 اولین قدمی که مهاجم برای نفوذ به یک شبکه باید برداره ؛ قدم ایجاد دسترسی اولیه یا همون Initial Access هستش . در Mitre Attack این تاکتیک ، تکنیک های مختلفی داره . ولی عمدتا مهاجم برای ایجاد دسترسی اولیه از Phishing استفاده میکنه . به این شکل که یک ایمیل…
ولی چطور میشه از این نوع ایجاد دسترسی جلوگیری کرد؟🤔

تو به عنوان یک Soc Analysis چه برنامه ای برای این داری ؟
این پایین بگو بقیه هم بدونن 👇🏻

@Socroot
  • 🤔 2
Post #212 345
📌 اولین قدمی که مهاجم برای نفوذ به یک شبکه باید برداره ؛ قدم ایجاد دسترسی اولیه یا همون Initial Access هستش .

در Mitre Attack این تاکتیک ، تکنیک های مختلفی داره . ولی عمدتا مهاجم برای ایجاد دسترسی اولیه از Phishing استفاده میکنه .
به این شکل که یک ایمیل که حاوی فایل مخرب هست رو به یکی از کارکنان شرکت ارسال میکنه و اون کاربر ایمیل رو باز و فایل رو دانلود میکنه و دقیقا حمله از این نقطه آغاز میشه .

⚠️ معروف ترین اونها هم در Miter با کد T1566.001 و عنوان Spearphishing Attachment شناخته میشه .


@Socroot
  • 👏 5
Post #210 306
Soc Root 📌 اگر با ویندوز سروکار دارید، پیشنهاد می‌کنم حتماً با مجموعه ابزار Sysinternals آشنا بشید. این مجموعه توسط Microsoft توسعه داده شده و شامل ابزارهایی برای عیب‌یابی، تحلیل و بررسی رفتار ویندوزه. ابزارهایی مثل Process Explorer، Process Monitor، Autoruns و TCPView…
🔹️ لینک دانلود این مجموعه 👇🏻

🔗 Sysinternals

@Socroot
  • ❤ 2
Post #209 312
📌 اگر با ویندوز سروکار دارید، پیشنهاد می‌کنم حتماً با مجموعه ابزار Sysinternals آشنا بشید.

این مجموعه توسط Microsoft توسعه داده شده و شامل ابزارهایی برای عیب‌یابی، تحلیل و بررسی رفتار ویندوزه.

ابزارهایی مثل Process Explorer، Process Monitor، Autoruns و TCPView از پرکاربردترین ابزارهای این مجموعه هستن و در حوزه‌های SOC، DFIR و System Administration استفاده زیادی دارن.

🔴 به جای نصب چندین ابزار مختلف، در بسیاری از موارد Sysinternals تمام چیزیه که نیاز دارید.

@Socroot
  • 👍 4
Post #208 328
اربعین حسینی تسلیت باد 🏴

@Socroot
  • ❤ 21
  • 🤣 12
  • 😁 1
  • 🌚 1
Post #207 419
پوستر الکامپ امسال 🔥

@Socroot
  • 🔥 3
  • 😁 1
Post #206 373
🐧 اگه با لینوکس سر و کار داری، اینو سیو کن.
یه چیت‌شیت جمع‌وجور از دستورایی که موقع عیب‌یابی بیشتر از همه به دردت می‌خورن.


@Socroot
  • ❤ 3
Post #205 345
سلام.
صبح مایل به ظهرتون بخیر 🤝🏻
امروز رو با لینوکس شروع کنیم 🔥
  • 🔥 4
  • ❤ 2
Post #204 394
یه نکته سرپایی بگم و دیگه شب بخیر .
اگه توی SIEM یا هر جای شبکه آیپی های 169 دیدید بدونید یه چیزی توی شبکه درست کار نمیکنه و یه مشکلی وجود داره.
و همین موارد میشه یکسری لاگ الکی که فقط باعث ایجاد بار اضافه روی SIEM میشه و تحلیل رو پیچیده میکنه .

@Socroot
  • 👍 10
Post #203
Soc Root pinned «یه تعداد کاربر خفن به جمع کوچیکمون اضافه شدن 🔥 خوش اومدین مهندسین❤️🤝🏻»
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →