TGViewer
Channel Public Channel
Soc Root

Soc Root

@socroot

🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Subscribers
655
Photos
40
Videos
2
Links
33

Showing posts older than #285 · Back to latest

Older Posts 20 shown
Post #284 376
⚠️ یکی از ایرادهای رایج SOCها: فرآیند نامشخص Triage و Escalation

خیلی از SOCها Alert تولید می‌کنن، اما مشخص نیست بعدش چه اتفاقی باید بیفته:

🔹 چه کسی Alert رو بررسی کنه؟
🔹 چه لاگ‌هایی باید بررسی بشن؟
🔹 چه زمانی Alert به Incident تبدیل بشه؟
🔹 چه زمانی موضوع به Tier 2 یا تیم زیرساخت Escalate بشه؟


وقتی این مسیر مشخص نباشه، هر Analyst بر اساس تجربه شخصی خودش تصمیم می‌گیره؛ در نتیجه بعضی Alertها اشتباه بسته می‌شن و بعضی موارد مهم هم دیر بررسی می‌شن.

برای هر سناریو باید یک مسیر مشخص وجود داشته باشه:

Alert → Triage → Investigation → Decision → Escalation یا Closure


همچنین باید معلوم باشه در هر مرحله چه چیزی بررسی بشه، چه شواهدی ثبت بشه و مسئول ادامه کار چه کسیه.

🎯درضمن SOC حرفه‌ای فقط Alert تولید نمی‌کنه؛ برای هر Alert، مسیر مشخصی از تشخیص تا تصمیم‌گیری داره.


@Socroot
  • 👏 5
Post #282 456
🛡️ به عنوان یک SOC Analyst باید چه حملاتی رو بشناسیم؟

به عنوان یک SOC Analyst باید یک دید کلی و نسبتاً خوب به این حملات داشته باشید.

نه اینکه لزوماً بتونید همه‌شون رو Exploit کنید؛ ولی وقتی یه Alert جلوتون قرار گرفت، باید بدونید چه اتفاقی ممکنه افتاده باشه، چه Logهایی باید دنبالش بگردید و چطور بفهمید حمله فقط یه Attempt بوده یا واقعاً موفق شده.

بریم دسته‌بندی‌شون کنیم 👇

🌐 1. Web

سطح موردنیاز: متوسط

• SQL Injection
• XSS
• Command Injection
• LFI / RFI
• Path Traversal
• SSRF
• XXE
• File Upload
• Authentication Bypass
• Broken Access Control
• Deserialization
• RCE
• Directory Traversal
• Web Shell

اینجا باید بدونید مثلاً یه SQL Injection چه شکلی اتفاق میفته، چه چیزی داخل Web Server Log ثبت میشه و بعدش چطور بررسی کنیم که آیا مهاجم فقط Payload فرستاده یا واقعاً به Database دسترسی پیدا کرده.


------------------------

🌐 2. Network

سطح موردنیاز: متوسط تا خوب

• Port Scanning
• Network Service Exploitation
• SMB Vulnerabilities
• RDP Vulnerabilities
• SSH Vulnerabilities
• DNS Attacks
• ARP Spoofing
• MITM
• NTLM Relay
• SMB Relay
• VPN Vulnerabilities
• TLS/SSL Weaknesses
• DoS / DDoS
• Exploitation of Network Devices
• ضعف‌های Firewall / VPN / Router

چون بخش زیادی از Alertهایی که توی SOC می‌بینید از Network میاد، باید بتونید یه دید مناسب نسبت به Traffic داشته باشید.

مثلاً:

🔹 چه IPای به چه سیستمی وصل شده؟
🔹 روی چه Portی؟
🔹 آیا رفتار شبیه Scanning هست؟
🔹 آیا بعد از Exploitation اتفاق مشکوک دیگه‌ای افتاده؟

------------------------

💻 3. Endpoint

اینجا هم باید روی Windows و Linux یه دید مناسب داشته باشید.

🪟 Windows

• RCE
• Local Privilege Escalation
• Remote Privilege Escalation
• DLL Hijacking
• Service Exploitation
• UAC Bypass
• Credential Theft
• Token Impersonation
• LSASS-related Attacks
• Windows / AD Vulnerabilities
• Office Vulnerabilities
• PowerShell-related Exploitation

🐧 Linux

• Kernel Vulnerabilities
• Sudo Vulnerabilities
• SUID / SGID Abuse
• Service Exploitation
• SSH Vulnerabilities
• Local Privilege Escalation

اینجا دیگه فقط دیدن یه Process مشکوک کافی نیست.

باید بتونید اتفاقات رو کنار هم بذارید.

مثلاً:

Web Exploitation → اجرای Command → PowerShell → Credential Access → Lateral Movement

اینجاست که مشخص میشه یه Alert ساده داریم یا بخشی از یه Attack Chain بزرگ‌تره.


🎯 در نهایت قرار نیست یه SOC Analyst متخصص همه حوزه‌ها باشه.

ولی باید اون‌قدر از Web، Network و Endpoint Attackها بدونید که وقتی یه Alert وارد SIEM شد، بتونید بفهمید:

چی شده؟
از کجا شروع شده؟
هدف چی بوده؟
موفق شده یا نه؟
بعدش چه اتفاقی افتاده؟

این دقیقاً همون چیزیه که قراره توی Detection Engineering یاد بگیریم.

یعنی هر حمله رو فقط از دید مهاجم بررسی نمی‌کنیم؛

از دید SOC هم نگاهش می‌کنیم. 🔎


@Socroot
  • 🔥 10
  • ❤ 2
Post #281 417
بعد از ۴ روز سخت ...
بعضی وقتا یسری اتفاقات که هیچکدوم بهم دیگه ربطی ندارن بصورت زنجیر وار واسط پیش میاد . ولی با این حال که بهم ربطی ندارن ، کاملا بهم مرتبط هستن .
درکل امیدوارم اگر کسی هر گیر و گوری تو زندگیش هست باز بشه .
بریم ادامه کارمون رو ببریم جلو ❤️‍🔥


@Socroot
  • ❤ 4
  • 🔥 1
  • 👌 1
Post #280 618
Soc Root کسی تو CTF راوین شرکت کرده؟
یسری از چلنج هایی که داده بود یجوری سخت بود که انگار تقصیر منه .
  • 🤣 12
Post #279 638
کسی تو CTF راوین شرکت کرده؟
  • 👍 2
  • 👏 2
  • 👎 1
Post #278 753
یه جلسه دیگه از دوره +Security گذشت
خداروشکر فعلا با بچه هایی که هستن دوره خوبی رو بردیم جلو .🔥
ایشالا بشه یه دوره برای همین کانال برگذار کنم .
ولی ازبس توضیح دادم الان رسما کف کردم😂
  • 👏 6
  • 👍 5
Post #277 741
Soc Root 📌 بنظرتون یه کارشناس SOC تا چه حد باید نسبت به حملات دید داشته باشه؟
خب راجب این ...
منم خودم نظرم با اون ۴۸ نفری که گفتن (حداقل چندسال در زمینه نفوذ فعالیت کرده باشه) یکی هستش .
برای T1 و T2 بنظرم واقعا نیازه که حمله رو درک کرده باشه یا به قولی یه مدت تو این حوزه فعالیت کرده باشه .

📌 خلاصه که شما هرچقدر دانش offensive رو تقویت کنی قطعا عملکرد خیلی بهتری توی defensive داری.

@Socroot
  • 👍 4
Post #276 605
📌 امروز توی شرکت به یه مشکل جالب در Splunk برخوردم...

لاگ‌های FortiGate وارد Splunk می‌شدن، اما بعضی وقت‌ها چندین Log به‌صورت یک String پیوسته وارد می‌شدن و Splunk همه‌شون رو به‌عنوان یک Event شناسایی می‌کرد.

مثلاً:

<188>date=...<189>date=...<189>date=...

در حالی که هرکدوم از این‌ها یک Log مستقل بودن.

🔎 بعد از بررسی مشخص شد LINE_BREAKER فعلی فقط بر اساس newline , Event ها رو جدا می‌کنه:


SHOULD_LINEMERGE = true
LINE_BREAKER = ([\r\n]+)



اما وقتی چند Log بدون newline به هم چسبیده باشن، Splunk نقطه‌ای برای شکستن Event نداره.

🔧 راهکار این بود که Event Breaking رو بر اساس ساختار خود Logهای FortiGate انجام بدیم:


SHOULD_LINEMERGE = false
LINE_BREAKER = ([\r\n]*)(?=<[^>]+>date=)



با این تغییر، Splunk شروع هر رکورد <...>date= رو به‌عنوان مرز یک Event جدید تشخیص می‌ده.


📌 نتیجه:

چند Log چسبیده → چند Event مستقل

این یکی از اون مشکلاتیه که شاید در نگاه اول به نظر برسه «Splunk لاگ رو درست Parse نمی‌کنه»، اما در واقع باید ببینی Splunk دقیقاً چه چیزی رو به‌عنوان مرز Event در نظر گرفته.


@Socroot
  • 🔥 3
  • 🤯 2
Post #275 535
صبحت بخیر و شادی 🥛

@Socroot
  • 😁 5
  • 🤣 3
  • 🔥 1
  • 💔 1
Post #274 486
📌 الان داشتم دنبال یکسری سوال مصاحبه برای SOC میگشتم که یه ریپازیتوری جالب پیدا کردم .
سوالت خیلی خوبی داره و اومده سطح بندی کرده .
چک کردنش خالی از لطف نیست 👌🏻

https://github.com/soheilsec/Blue-Team-Interview


@Socroot
  • ❤ 3
  • 👏 1
Post #273 488
این چند روزه تا گردن درگیر کار بودم و به شدت مغزم خستس
ایشالا از امروز دوباره کارو شروع میکنیم❤️‍🔥
  • 🔥 7
Post #272 481
سلام👀
  • 🗿 3
Post #270 572
📌 از کجا بفهمیم SOC ما بالغ شده؟

بالغ بودن یک SOC فقط به تعداد نیروها، ابزارها یا تعداد Alertها بستگی نداره.

یک SOC زمانی داره بالغ‌تر میشه که کارها وابسته به افراد نباشن و بر اساس فرآیند مشخص انجام بشن.

مثلاً:

🔹 وظایف هر Tier مشخص باشه
🔹باید یکسری Runbook و Playbookهای قابل استفاده داشته باشه
🔹️ باید Log Sourceها و Coverage به‌صورت مداوم بررسی بشن
🔹 فرآیند Escalation مشخص باشه
🔹باید Incidentها درست مستند و قابل پیگیری باشن
🔹 سلامت SIEM و زیرساخت مانیتور بشه
🔹 باید Threat Hunting و Detection Engineering وجود داشته باشه
🔹 شاخص‌هایی مثل MTTD و MTTR اندازه‌گیری بشن
🔹 بعد از Incident، تیم بررسی کنه چه چیزی باید بهتر بشه

یک تست ساده:

اگر فردا یکی از افراد کلیدی SOC شما نباشه، آیا نفر بعدی می‌تونه کار رو بدون سردرگمی ادامه بده؟

اگر جواب «بله» باشه، یعنی بخشی از بلوغ عملیاتی رو به دست آوردید.

⚠️ و SOC بالغ یعنی فقط ابزار بیشتر نداشته باشیم؛
یعنی بتوانیم امنیت را به شکل قابل تکرار، قابل اندازه‌گیری و مستقل از افراد اجرا کنیم.

@Socroot
  • 👏 3
  • ❤ 1
Post #269 486
Soc Root اقا این پرامپت رو بدید به Gpt خروجی جالبی بهتون میده 😂 > Based on everything you know about me from our conversations, roast me — brutally and honestly — by generating a single satirical illustration of me in WOJAK meme art style. Instructions: - Analyze…
اینم خروجیش :)

اخرشم گفت :.
«تنها چیزی که بین تو و فروپاشی کامل مونده، یه NTP سروره که هنوز سینک نشده.»
  • 💔 4
  • 🤣 2
  • ❤ 1
Post #268 437
اقا این پرامپت رو بدید به Gpt خروجی جالبی بهتون میده 😂

> Based on everything you know about me from our conversations, roast me — brutally and honestly — by generating a single satirical illustration of me in WOJAK meme art style.

Instructions:
- Analyze my personality, interests, habits, and quirks from what you actually know about me, and translate them into exaggerated visual details in the scene (objects on my desk/room, posters on the wall, what's on my screen, my facial expression, clothing, etc).
- The humor should be specific to ME, not generic — reference actual things I've talked about, my hobbies, my flaws, my running jokes, whatever you've picked up on.
- Use the classic Wojak art style: flat cel-shaded lines, exaggerated crying/rage/despair facial expression, simple bold colors, a slightly pathetic "terminally online" aesthetic.
- Feel free to add background characters, memes, or symbolic clutter in the room that reference my personality ironically.
- Don't hold back — be savage, funny, and merciless, but keep it satire, not genuinely cruel or targeting anything sensitive like appearance, health, or identity.
- Output just the image, plus a one-line caption underneath summarizing the roast


@Socroot
  • 🔥 2
Post #267 461
📌 یک SOC Tier 1 باید با چه تکنولوژی‌هایی کار کرده باشه؟

برای Tier 1 لازم نیست متخصص همه ابزارهای امنیتی باشی؛ اما باید با تکنولوژی‌هایی که هر روز در محیط SOC باهاشون سروکار داری، کار عملی کرده باشی.

مثلاً:

🖥️ SIEM
مثل Splunk یا Elastic
باید بتونی لاگ‌ها رو Search کنی، Query بنویسی، Eventها رو بررسی کنی و Dashboard و Ruleها رو درک کنی.

🛡️ EDR / Endpoint Security
مثل Microsoft Defender
باید Process، Process Tree، Command Line، File و رفتار Endpoint رو بررسی کنی.

📊 Windows Event Logs و Sysmon
باید Eventهای مهم ویندوز رو بشناسی و بتونی از روی لاگ‌ها بفهمی روی سیستم چه اتفاقی افتاده.

🌐 Network Monitoring
مفاهیمی مثل DNS، HTTP، TCP، VPN و Firewall رو باید در عمل درک کنی و بتونی ارتباطات شبکه رو بررسی کنی.

🐧 Linux
حداقل باید با Terminal، Processها، Serviceها، Permissionها و لاگ‌های سیستم کار کرده باشی.

🔐 Active Directory
ساختار Domain، User، Group، GPO، Kerberos و رویدادهای مهم Authentication رو باید بشناسی.

📋 Ticketing / Case Management
باید بدونی Case چطور ایجاد، مستند، پیگیری و در صورت نیاز Escalate میشه.

🔎 Threat Intelligence
ابزارها و منابعی مثل VirusTotal، IOCها، Threat Feedها و فرمت‌هایی مثل Sigma رو باید در حد کاری بشناسی.

⚠️ نکته مهم:

قرار نیست Tier 1 روی همه این تکنولوژی‌ها متخصص باشه.

اما وقتی وارد یک SOC میشه، نباید اولین بارش باشه که با SIEM، EDR، Windows Logs، Network Logs یا Ticketing System کار می‌کنه.

پس Tier 1 باید بتونه با ابزارها کار کنه، داده جمع کنه، تحلیل اولیه انجام بده و نتیجه رو درست به نفر بعدی منتقل کنه.


@Socroot
  • 👏 4
  • 🔥 1
Post #266 354
❓ چه زمانی یک Log Source تبدیل به نقطه کور می‌شود؟

فقط اینکه یک Log Source داخل SIEM اضافه شده، به این معنی نیست که همیشه داریم اطلاعاتش رو دریافت می‌کنیم.

ممکنه یک سرور قبلاً لاگ ارسال می‌کرده، اما بعداً:

ممکنه Agent از کار افتاده باشه،
ارتباطش با SIEM قطع شده باشه،
ارسال بعضی Eventها متوقف شده باشه،
یا حجم لاگ‌های دریافتی به شکل غیرعادی کم شده باشه.

مشکل اینجاست که اگر کسی متوجه این موضوع نشه، اون سیستم عملاً از دید SOC خارج شده؛ بدون اینکه الزاماً خطای واضحی دیده بشه.

برای همین باید وضعیت Log Sourceها دائماً بررسی بشه:

آخرین لاگ چه زمانی دریافت شده؟
حجم لاگ طبیعی هست؟
ایا Agent سالمه؟
آیا Eventهای موردنیاز هنوز ارسال میشن؟

📌 یک Log Source وقتی خطرناک میشه که فکر کنیم داریم می‌بینیمش، ولی در واقع دیگه چیزی ازش دریافت نمی‌کنیم.

⚠️ به همین دلیل، Monitoring سلامت Log Sourceها خودش یکی از بخش‌های مهم عملیات SOC محسوب میشه.


@Socroot
  • 👍 2
  • 🔥 1
Post #265 384
📌درکل Runbook و Playbook توی SOC چه فرقی دارن؟

این دوتا رو خیلی وقت‌ها با هم اشتباه می‌گیرن، ولی تفاوتشون خیلی ساده‌ست.

در اصل Playbook میگه وقتی با یک سناریوی امنیتی مواجه شدیم، کلاً چه مسیری رو طی کنیم.

مثلاً برای یک Ransomware مشخص می‌کنه:

اول وضعیت رو بررسی کنیم، بعد شواهد لازم رو جمع کنیم، محدوده درگیری رو مشخص کنیم، سیستم‌های درگیر رو مهار کنیم و در ادامه مراحل پاک‌سازی و بازگردانی رو انجام بدیم.

اما Runbook میگه هر کدوم از این کارها رو دقیقاً چطور انجام بدیم.

مثلاً:

چطور Endpoint رو ایزوله کنیم؟
چطور لاگ جمع کنیم؟
چطور Process Tree رو بررسی کنیم؟
چطور Hash یک فایل رو بررسی کنیم؟

⚠️ پس خیلی خلاصه:

Playbook = مسیر کلی کار

Runbook = روش انجام یک کار مشخص

در یک SOC درست‌وحسابی، این دوتا کنار هم استفاده میشن تا تحلیلگر وسط یک Incident ندونه «خب حالا باید چیکار کنم؟»


@Socroot
  • 👏 6
Post #264 390
📌 از هر Asset توی شبکه چه لاگی باید بگیریم؟ 🤔

یکی از اشتباهات رایج توی SOC اینه که فکر کنیم:

«هرچی لاگ بیشتر، بهتر!»

نه لزوماً.
مهم اینه بدونیم از هر دارایی چه لاگی و برای چه Use Caseای نیاز داریم.


مثلاً:

🖥️ Windows Endpoint

- Login / Logout
- Process Creation
- PowerShell
- File & Registry Changes
- USB Events
- Windows Security Events
- Network Connections

🐧 Linux

- Authentication
- SSH
- sudo
- Process Execution
- System Events
- Network Connections
- Audit Logs

🌐 Firewall

- Allowed / Denied Traffic
- VPN
- NAT
- Admin Login
- Configuration Changes
- IPS/AV Events
- Web Filtering

🔀 Switch / Router

- Authentication
- Configuration Changes
- Interface Status
- Routing Changes
- ACL Events
- DHCP / DNS Events
- NetFlow

🌍 Web Server

- Access Logs
- Error Logs
- Authentication
- HTTP Methods
- Status Codes
- Client IP
- User-Agent

🗄️ Database

- Login / Logout
- Failed Authentication
- Query Activity
- Privilege Changes
- Account Changes
- Audit Logs

📧 Email Server

- Login
- Mail Send/Receive
- Attachment Events
- URL Clicks
- Authentication Failures
- Admin Changes


اما یه نکته مهم‌تر:

قبل از جمع کردن هر لاگ، باید بدونیم قراره باهاش چه چیزی رو Detect کنیم.

مثلاً اگر Use Case ما تشخیص اجرای مشکوک PowerShell باشه، فقط داشتن Windows Event Log کافی نیست؛ باید Eventهای مرتبط با Process و PowerShell رو هم درست Collect کنیم.

🎯 پس سؤال درست این نیست:

❌ «از این Asset چه لاگ‌هایی بگیریم؟»

بلکه:

✅ «برای این Asset چه Threatهایی مهمه و برای Detect کردنشون چه لاگ‌هایی لازم داریم؟»

این دیدگاه باعث میشه هم حجم لاگ‌های اضافی کمتر بشه، هم Visibility واقعی SOC بیشتر بشه.

@Socroot
  • 🔥 6
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →