Soc Root
502 subscribers
39 photos
2 videos
6 files
31 links
🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Download Telegram
تو برای من مثل sudo هستی…
با تو هر کاری ممکنه ❤️

ولنتاین مبارک 🎉

@Socroot
🔥8🥴3👎2😁2
سلام دوستان
ادمین جدید گرفتیم🙂
🤣8
Soc Root
سلام دوستان ادمین جدید گرفتیم🙂
سلام
تکذیب میکنم 🫶🏻
🗿6🥱2👀2🤷‍♂1🤣1
میخوام یه برنامه بریزم یکسری جلسه آنلاین بگیرم ، بریم CTF حل کنیم
تو فاز های مختلف
بیشتر سمت تحلیل ترافیک شبکه و فارنزیک .
نمیدونم چقد پایه هستید واسه این داستان ولی درکل خودم تو همچین جلسه هایی نکات بیشتری یاد میگیرم .

حالا جلوتر یه برنامه ریزی میکنم واسش 🔥

@Socroot
👍10🔥3
🔐 بریم یه تعریفی از SIEM داشته باشیم .

واژه SIEM مخفف Security Information and Event Management هستش .

به زبان ساده، SIEM یک سیستمی هستش که لاگ‌ها و رویدادهای امنیتی رو از منابع مختلف جمع می‌کنه،
اون‌ها رو تحلیل می‌کنه
و در صورت مشاهده رفتار مشکوک، Alert میده.


منابعی مثل :

● سرور
● فایروال
● تجهیزات شبکه
● کلاینت ها
و ...


🔴 کار اصلی SIEM اینه که بین هزاران لاگ پراکنده،
الگوهای مشکوک رو پیدا کنه.


@Socroot
👍2
Soc Root
🔐 بریم یه تعریفی از SIEM داشته باشیم . واژه SIEM مخفف Security Information and Event Management هستش . به زبان ساده، SIEM یک سیستمی هستش که لاگ‌ها و رویدادهای امنیتی رو از منابع مختلف جمع می‌کنه، اون‌ها رو تحلیل می‌کنه و در صورت مشاهده رفتار مشکوک، Alert…
ولی اینکه میگیم Alert میده این شکلی نیست که به صورت خودکار و هوشمند این کارو انجام بده ‌.
بر اساس اون رول ها و کوئری هایی که شما براش تعریف کردید میاد یک فعالیت رو مشکوک حساب میکنه و Alert میده .

@Socroot
👏4
توی ابزار Wireshark از منوی بالا قسمت Statistics ابزار Conversations ، تمام پکت هایی که کپچر شده رو بصورت دسته بندی و خیلی تمیز قابل فهم نمایش میده .

تا استفاده نکنی نمیدونی چی میگم 🫥

@Socroot
😘4
اینکه تو چیزی رو نبینی دلیل بر عدم وجودش نیست:

@Socroot
🔥6👏1
🔴 نکته :

در جریان باشید که SSL کلا SOC رو کور میکنه .

@Socroot
💔4
#خارج_از_امنیت

یه سایت کاربردی با کلی ابزار آنلاین برای کارهای روزمره IT؛
از Hash و Encode گرفته تا Regex و JSON.

it-tools.tech


@Socroot
5
روزتون مبارک مهندسین ❤️

@Socroot
10😁1
توی Sysmon ما حدود 30 تا Event ID داریم .
ولی تمام این Event ها مهم نیستن
جلوتر اون Event ID هایی که توی SOC کاربردی و حیاطی هستن رو برسی می‌کنیم .

🔹 Event ID 1 – Process Creation
مهم‌ترین ایونت.
هر اجرایی که روی سیستم انجام میشه رو نشون میده (خیلی مهم برای تشخیص اجرای بدافزار یا PowerShell مشکوک).
🔹 Event ID 3 – Network Connection
ارتباطات خروجی Processها رو ثبت می‌کنه.
عالی برای پیدا کردن C2 یا ارتباط با IP مشکوک.
🔹 Event ID 7 – Image Loaded
لود شدن DLLها رو نشون میده.
برای کشف DLL Injection کاربردیه.
🔹 Event ID 8 – CreateRemoteThread
معمولاً در تکنیک‌های Injection استفاده میشه.
برای شناسایی رفتارهای مشکوک خیلی مهمه.
🔹 Event ID 10 – Process Access
وقتی یه Process می‌خواد به Process دیگه دسترسی بگیره (مثل LSASS).
مهم برای کشف Credential Dumping.
🔹 Event ID 11 – File Create
ایجاد فایل جدید روی سیستم.
مفید برای بررسی Drop شدن فایل مشکوک.
🔹 Event ID 13 – Registry Value Set
تغییرات رجیستری (مخصوصاً Persistence).
🔹 Event ID 22 – DNS Query
درخواست‌های DNS.
خیلی کاربردی برای کشف ارتباط با دامنه‌های مخرب.


🔴 همه Event IDها مهم نیستن،
مهم اینه بدونی کدوم ایونت برای چه سناریویی به درد می‌خوره.


@Socroot
🔥3
Writing sysmon configuration.pdf
227.6 KB
🔴 طراحی کانفیگ Sysmon به زبان ساده .


@Socroot
👌3🔥1
🔴 نمونه یک لاگ Sysmon مشکوک :

UtcTime: 2026-03-01 10:13:58.321
ProcessGuid: {A1B2C3D4-1234-5678-9ABC-DEF012345678}
ProcessId: 4321
Image: C:\Users\Public\svchost.exe
User: WIN10\user1

QueryName: update-check.ddns-service.net
QueryStatus: 0
QueryResults: 185.203.116.45



@Socroot
👍2💔1
عمیقا دلتنگتون بودم ❤️
6😐2👎1🤔1
سلام
در پیام‌رسان بله هم کانال ایجاد کردم
در اونجا هم می‌تونید Soc Root رو دنبال کنید 🙏

https://ble.ir/socroot
🤣52😁1💯1
Sysmon event IDs.rar
534.1 KB
🔴 تمام Event ID هایی Sysmon رو براتون به همراه مثال و توضیح جمع آوری کردم

امیدوارم به دردتون بخوره 🫡
🔥52❤‍🔥1
📌فریمورک MITRE ATT&CK چیه؟

یه فریمورکه که رفتار مهاجم‌ها رو مرحله‌به‌مرحله دسته‌بندی می‌کنه تا تیم‌های امنیتی بهتر بتونن حمله‌ها رو تحلیل و شناسایی کنن.
تو این فریمورک معمولاً با این مفاهیم زیاد سر و کار داریم:

🔹 Tactic
هدف مهاجم در یک مرحله از حمله.
مثلاً:
Initial Access
Persistence
Privilege Escalation

یعنی مهاجم «می‌خواد چه کاری انجام بده».

🔹 Technique

روشی که مهاجم برای رسیدن به اون هدف استفاده می‌کنه.

مثلاً برای Initial Access:
Phishing
Exploit Public-Facing Application

یعنی مهاجم «چطور اون کار رو انجام میده».

🔹 Sub-Technique

جزئیات دقیق‌تر یک Technique.
مثلاً:
Spearphishing Attachment
Spearphishing Link

🔹 TTP

مخفف: Tactics, Techniques and Procedures

در واقع سبک و رفتار عملیاتی مهاجم رو توصیف می‌کنه.

📌 مثال ساده:
Tactic → Initial Access
Technique → Phishing
Sub-Technique → Malicious Attachment


تقریباً اکثر SOC ها، SIEM ها و EDR ها Detection هاشون رو بر اساس همین ATT&CK طراحی می‌کنن .



@SocRoot
2🔥1
یهو زد به سرم Splunk رو بالا آوردم و شروع کردم از یه سیستم لاگ گرفتن
توی لاگ‌ها به یه Event خیلی مهم رسیدم:
Event ID = 4663
این لاگ نشون میده:
چه کاربری
با چه برنامه‌ای
روی چه فایلی
چه عملیاتی انجام داده


یعنی دقیقاً می‌فهمی چه کسی به فایل دست زده و چی تغییر کرده.

⚠️ نکته: این لاگ فقط وقتی ثبت میشه که Audit روی فایل درست تنظیم شده باشه.

🔥 کاربرد مهمش تو SOC و مخصوصاً Honeytokenهاست.


@Socroot
👌5
Soc Root
یهو زد به سرم Splunk رو بالا آوردم و شروع کردم از یه سیستم لاگ گرفتن توی لاگ‌ها به یه Event خیلی مهم رسیدم: Event ID = 4663 این لاگ نشون میده: چه کاربری با چه برنامه‌ای روی چه فایلی چه عملیاتی انجام داده یعنی دقیقاً می‌فهمی چه کسی به فایل دست زده و چی تغییر…
برای ساخت داشبورد توی Splunk میتونید از این کوئری استفاده کنید تا خروجی بهتری از این لاگ داشته باشید


index ="event_windows" EventCode=4663
| eval user=Account_Name
| eval file=Object_Name
| eval action=Accesses
| eval process=Process_Name
| table _time user file action process ComputerName
| sort - _time



@Socroot
2