🔐 بریم یه تعریفی از SIEM داشته باشیم .
واژه SIEM مخفف Security Information and Event Management هستش .
منابعی مثل :
🔴 کار اصلی SIEM اینه که بین هزاران لاگ پراکنده،
الگوهای مشکوک رو پیدا کنه.
@Socroot
واژه SIEM مخفف Security Information and Event Management هستش .
به زبان ساده، SIEM یک سیستمی هستش که لاگها و رویدادهای امنیتی رو از منابع مختلف جمع میکنه،
اونها رو تحلیل میکنه
و در صورت مشاهده رفتار مشکوک، Alert میده.
منابعی مثل :
● سرور
● فایروال
● تجهیزات شبکه
● کلاینت ها
و ...
🔴 کار اصلی SIEM اینه که بین هزاران لاگ پراکنده،
الگوهای مشکوک رو پیدا کنه.
@Socroot
👍2
Soc Root
🔐 بریم یه تعریفی از SIEM داشته باشیم . واژه SIEM مخفف Security Information and Event Management هستش . به زبان ساده، SIEM یک سیستمی هستش که لاگها و رویدادهای امنیتی رو از منابع مختلف جمع میکنه، اونها رو تحلیل میکنه و در صورت مشاهده رفتار مشکوک، Alert…
ولی اینکه میگیم Alert میده این شکلی نیست که به صورت خودکار و هوشمند این کارو انجام بده .
بر اساس اون رول ها و کوئری هایی که شما براش تعریف کردید میاد یک فعالیت رو مشکوک حساب میکنه و Alert میده .
@Socroot
بر اساس اون رول ها و کوئری هایی که شما براش تعریف کردید میاد یک فعالیت رو مشکوک حساب میکنه و Alert میده .
@Socroot
👏4
#خارج_از_امنیت
یه سایت کاربردی با کلی ابزار آنلاین برای کارهای روزمره IT؛
از Hash و Encode گرفته تا Regex و JSON.
it-tools.tech
@Socroot
یه سایت کاربردی با کلی ابزار آنلاین برای کارهای روزمره IT؛
از Hash و Encode گرفته تا Regex و JSON.
it-tools.tech
@Socroot
❤5
توی Sysmon ما حدود 30 تا Event ID داریم .
ولی تمام این Event ها مهم نیستن
جلوتر اون Event ID هایی که توی SOC کاربردی و حیاطی هستن رو برسی میکنیم .
🔴 همه Event IDها مهم نیستن،
مهم اینه بدونی کدوم ایونت برای چه سناریویی به درد میخوره.
@Socroot
ولی تمام این Event ها مهم نیستن
جلوتر اون Event ID هایی که توی SOC کاربردی و حیاطی هستن رو برسی میکنیم .
🔹 Event ID 1 – Process Creation
مهمترین ایونت.
هر اجرایی که روی سیستم انجام میشه رو نشون میده (خیلی مهم برای تشخیص اجرای بدافزار یا PowerShell مشکوک).
🔹 Event ID 3 – Network Connection
ارتباطات خروجی Processها رو ثبت میکنه.
عالی برای پیدا کردن C2 یا ارتباط با IP مشکوک.
🔹 Event ID 7 – Image Loaded
لود شدن DLLها رو نشون میده.
برای کشف DLL Injection کاربردیه.
🔹 Event ID 8 – CreateRemoteThread
معمولاً در تکنیکهای Injection استفاده میشه.
برای شناسایی رفتارهای مشکوک خیلی مهمه.
🔹 Event ID 10 – Process Access
وقتی یه Process میخواد به Process دیگه دسترسی بگیره (مثل LSASS).
مهم برای کشف Credential Dumping.
🔹 Event ID 11 – File Create
ایجاد فایل جدید روی سیستم.
مفید برای بررسی Drop شدن فایل مشکوک.
🔹 Event ID 13 – Registry Value Set
تغییرات رجیستری (مخصوصاً Persistence).
🔹 Event ID 22 – DNS Query
درخواستهای DNS.
خیلی کاربردی برای کشف ارتباط با دامنههای مخرب.
🔴 همه Event IDها مهم نیستن،
مهم اینه بدونی کدوم ایونت برای چه سناریویی به درد میخوره.
@Socroot
🔥3
🔴 نمونه یک لاگ Sysmon مشکوک :
@Socroot
UtcTime: 2026-03-01 10:13:58.321
ProcessGuid: {A1B2C3D4-1234-5678-9ABC-DEF012345678}
ProcessId: 4321
Image: C:\Users\Public\svchost.exe
User: WIN10\user1
QueryName: update-check.ddns-service.net
QueryStatus: 0
QueryResults: 185.203.116.45
@Socroot
👍2💔1
سلام
در پیامرسان بله هم کانال ایجاد کردم
در اونجا هم میتونید Soc Root رو دنبال کنید 🙏
https://ble.ir/socroot
در پیامرسان بله هم کانال ایجاد کردم
در اونجا هم میتونید Soc Root رو دنبال کنید 🙏
https://ble.ir/socroot
🤣5❤2😁1💯1
Sysmon event IDs.rar
534.1 KB
🔴 تمام Event ID هایی Sysmon رو براتون به همراه مثال و توضیح جمع آوری کردم
امیدوارم به دردتون بخوره 🫡
امیدوارم به دردتون بخوره 🫡
🔥5❤2❤🔥1
📌فریمورک MITRE ATT&CK چیه؟
یه فریمورکه که رفتار مهاجمها رو مرحلهبهمرحله دستهبندی میکنه تا تیمهای امنیتی بهتر بتونن حملهها رو تحلیل و شناسایی کنن.
تو این فریمورک معمولاً با این مفاهیم زیاد سر و کار داریم:
@SocRoot
یه فریمورکه که رفتار مهاجمها رو مرحلهبهمرحله دستهبندی میکنه تا تیمهای امنیتی بهتر بتونن حملهها رو تحلیل و شناسایی کنن.
تو این فریمورک معمولاً با این مفاهیم زیاد سر و کار داریم:
🔹 Tactic
هدف مهاجم در یک مرحله از حمله.
مثلاً:
Initial Access
Persistence
Privilege Escalation
یعنی مهاجم «میخواد چه کاری انجام بده».
🔹 Technique
روشی که مهاجم برای رسیدن به اون هدف استفاده میکنه.
مثلاً برای Initial Access:
Phishing
Exploit Public-Facing Application
یعنی مهاجم «چطور اون کار رو انجام میده».
🔹 Sub-Technique
جزئیات دقیقتر یک Technique.
مثلاً:
Spearphishing Attachment
Spearphishing Link
🔹 TTP
مخفف: Tactics, Techniques and Procedures
در واقع سبک و رفتار عملیاتی مهاجم رو توصیف میکنه.
📌 مثال ساده:
Tactic → Initial Access
Technique → Phishing
Sub-Technique → Malicious Attachment
تقریباً اکثر SOC ها، SIEM ها و EDR ها Detection هاشون رو بر اساس همین ATT&CK طراحی میکنن .
@SocRoot
❤2🔥1
یهو زد به سرم Splunk رو بالا آوردم و شروع کردم از یه سیستم لاگ گرفتن
توی لاگها به یه Event خیلی مهم رسیدم:
Event ID = 4663
یعنی دقیقاً میفهمی چه کسی به فایل دست زده و چی تغییر کرده.
⚠️ نکته: این لاگ فقط وقتی ثبت میشه که Audit روی فایل درست تنظیم شده باشه.
🔥 کاربرد مهمش تو SOC و مخصوصاً Honeytokenهاست.
@Socroot
توی لاگها به یه Event خیلی مهم رسیدم:
Event ID = 4663
این لاگ نشون میده:
چه کاربری
با چه برنامهای
روی چه فایلی
چه عملیاتی انجام داده
یعنی دقیقاً میفهمی چه کسی به فایل دست زده و چی تغییر کرده.
⚠️ نکته: این لاگ فقط وقتی ثبت میشه که Audit روی فایل درست تنظیم شده باشه.
🔥 کاربرد مهمش تو SOC و مخصوصاً Honeytokenهاست.
@Socroot
👌5
Soc Root
یهو زد به سرم Splunk رو بالا آوردم و شروع کردم از یه سیستم لاگ گرفتن توی لاگها به یه Event خیلی مهم رسیدم: Event ID = 4663 این لاگ نشون میده: چه کاربری با چه برنامهای روی چه فایلی چه عملیاتی انجام داده یعنی دقیقاً میفهمی چه کسی به فایل دست زده و چی تغییر…
برای ساخت داشبورد توی Splunk میتونید از این کوئری استفاده کنید تا خروجی بهتری از این لاگ داشته باشید
@Socroot
index ="event_windows" EventCode=4663
| eval user=Account_Name
| eval file=Object_Name
| eval action=Accesses
| eval process=Process_Name
| table _time user file action process ComputerName
| sort - _time
@Socroot
❤2
Soc Root
یهو زد به سرم Splunk رو بالا آوردم و شروع کردم از یه سیستم لاگ گرفتن توی لاگها به یه Event خیلی مهم رسیدم: Event ID = 4663 این لاگ نشون میده: چه کاربری با چه برنامهای روی چه فایلی چه عملیاتی انجام داده یعنی دقیقاً میفهمی چه کسی به فایل دست زده و چی تغییر…
حالا تا بیدارم یه توضیحی راجب Honeytoken بدم
@Socroot
ببینید عموما مهاجم وقتی وارد شبکه میشه و فرضا روی یکی از سرور های ویندوزی دسترسی میگیره ، شروع میکنم به جمع آوری اطلاعات روی اون سیستم .
یکی از مواردی که برسی میکنن فایل های حساس هستش .
مثلا میگردن دنبال فایل های txt که توی اسم فایل pass , DC , User و ... اومده .
حالا Honeytoken میگه ، تو به عنوان کارشناس امنیت بیا یکسری فایل بهظاهر حساس روی vm ها و سیستم ها قرار بده و Audit اون فایل هارو فعال کن .
اینجوری اگر روی اون فایل ها عملیاتی صورت بگیره ، تو میتونی داخل SIEM لاگش رو داشته باشی .
@Socroot
❤7🆒2