اگر مهاجم از DNS داده خارج میکند، یا با SMB در شبکه حرکت میکند — Zeek همه چیز را لاگ میکند.
در این مقاله، تحلیل پروتکلهای اصلی را به صورت عملیاتی پوشش دادیم:
ا DNS Tunneling — بررسی فیلدهایی مثل
query_len و شناسایی دادههای کدگذاریشده در کوئریهاا SMB & Lateral Movement — تحلیل لاگهای
smb_files, smb_mapping, dce-rpc و شناسایی اجرای Fileless (فیلدهای size=0)ا Phishing — ردیابی لینک و ضمیمه مخرب از طریق
smtp.log و files.logا TLS/C2 — توضیح کامل JA3 Fingerprinting؛ از نحوه ساخت هش تا شناسایی هویت کلاینتهای مخرب در ترافیک رمزنگاریشده
همچنین نصب و راهاندازی پلاگینهای کلیدی مثل BZAR (نگاشت خودکار رفتار به MITRE ATT&CK) و Intel Framework را گامبهگام توضیح دادیم.
اگر هنوز Zeek را راهاندازی نکردی، راهنمای نصب و پیکربندی اولیه را قبلاً در سایت منتشر کردیم — پیشنهاد میکنیم اول از آنجا شروع کنی.
مشاهده کامل مقاله Zeek Threat Hunting
راهنمای راه اندازی Zeek
🆔 @vulncity
