Soc Root
502 subscribers
39 photos
2 videos
6 files
31 links
🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Download Telegram
روزتون مبارک مهندسین ❤️

@Socroot
10😁1
توی Sysmon ما حدود 30 تا Event ID داریم .
ولی تمام این Event ها مهم نیستن
جلوتر اون Event ID هایی که توی SOC کاربردی و حیاطی هستن رو برسی می‌کنیم .

🔹 Event ID 1 – Process Creation
مهم‌ترین ایونت.
هر اجرایی که روی سیستم انجام میشه رو نشون میده (خیلی مهم برای تشخیص اجرای بدافزار یا PowerShell مشکوک).
🔹 Event ID 3 – Network Connection
ارتباطات خروجی Processها رو ثبت می‌کنه.
عالی برای پیدا کردن C2 یا ارتباط با IP مشکوک.
🔹 Event ID 7 – Image Loaded
لود شدن DLLها رو نشون میده.
برای کشف DLL Injection کاربردیه.
🔹 Event ID 8 – CreateRemoteThread
معمولاً در تکنیک‌های Injection استفاده میشه.
برای شناسایی رفتارهای مشکوک خیلی مهمه.
🔹 Event ID 10 – Process Access
وقتی یه Process می‌خواد به Process دیگه دسترسی بگیره (مثل LSASS).
مهم برای کشف Credential Dumping.
🔹 Event ID 11 – File Create
ایجاد فایل جدید روی سیستم.
مفید برای بررسی Drop شدن فایل مشکوک.
🔹 Event ID 13 – Registry Value Set
تغییرات رجیستری (مخصوصاً Persistence).
🔹 Event ID 22 – DNS Query
درخواست‌های DNS.
خیلی کاربردی برای کشف ارتباط با دامنه‌های مخرب.


🔴 همه Event IDها مهم نیستن،
مهم اینه بدونی کدوم ایونت برای چه سناریویی به درد می‌خوره.


@Socroot
🔥3
Writing sysmon configuration.pdf
227.6 KB
🔴 طراحی کانفیگ Sysmon به زبان ساده .


@Socroot
👌3🔥1
🔴 نمونه یک لاگ Sysmon مشکوک :

UtcTime: 2026-03-01 10:13:58.321
ProcessGuid: {A1B2C3D4-1234-5678-9ABC-DEF012345678}
ProcessId: 4321
Image: C:\Users\Public\svchost.exe
User: WIN10\user1

QueryName: update-check.ddns-service.net
QueryStatus: 0
QueryResults: 185.203.116.45



@Socroot
👍2💔1
عمیقا دلتنگتون بودم ❤️
6😐2👎1🤔1
سلام
در پیام‌رسان بله هم کانال ایجاد کردم
در اونجا هم می‌تونید Soc Root رو دنبال کنید 🙏

https://ble.ir/socroot
🤣52😁1💯1
Sysmon event IDs.rar
534.1 KB
🔴 تمام Event ID هایی Sysmon رو براتون به همراه مثال و توضیح جمع آوری کردم

امیدوارم به دردتون بخوره 🫡
🔥52❤‍🔥1
📌فریمورک MITRE ATT&CK چیه؟

یه فریمورکه که رفتار مهاجم‌ها رو مرحله‌به‌مرحله دسته‌بندی می‌کنه تا تیم‌های امنیتی بهتر بتونن حمله‌ها رو تحلیل و شناسایی کنن.
تو این فریمورک معمولاً با این مفاهیم زیاد سر و کار داریم:

🔹 Tactic
هدف مهاجم در یک مرحله از حمله.
مثلاً:
Initial Access
Persistence
Privilege Escalation

یعنی مهاجم «می‌خواد چه کاری انجام بده».

🔹 Technique

روشی که مهاجم برای رسیدن به اون هدف استفاده می‌کنه.

مثلاً برای Initial Access:
Phishing
Exploit Public-Facing Application

یعنی مهاجم «چطور اون کار رو انجام میده».

🔹 Sub-Technique

جزئیات دقیق‌تر یک Technique.
مثلاً:
Spearphishing Attachment
Spearphishing Link

🔹 TTP

مخفف: Tactics, Techniques and Procedures

در واقع سبک و رفتار عملیاتی مهاجم رو توصیف می‌کنه.

📌 مثال ساده:
Tactic → Initial Access
Technique → Phishing
Sub-Technique → Malicious Attachment


تقریباً اکثر SOC ها، SIEM ها و EDR ها Detection هاشون رو بر اساس همین ATT&CK طراحی می‌کنن .



@SocRoot
2🔥1
یهو زد به سرم Splunk رو بالا آوردم و شروع کردم از یه سیستم لاگ گرفتن
توی لاگ‌ها به یه Event خیلی مهم رسیدم:
Event ID = 4663
این لاگ نشون میده:
چه کاربری
با چه برنامه‌ای
روی چه فایلی
چه عملیاتی انجام داده


یعنی دقیقاً می‌فهمی چه کسی به فایل دست زده و چی تغییر کرده.

⚠️ نکته: این لاگ فقط وقتی ثبت میشه که Audit روی فایل درست تنظیم شده باشه.

🔥 کاربرد مهمش تو SOC و مخصوصاً Honeytokenهاست.


@Socroot
👌5
Soc Root
یهو زد به سرم Splunk رو بالا آوردم و شروع کردم از یه سیستم لاگ گرفتن توی لاگ‌ها به یه Event خیلی مهم رسیدم: Event ID = 4663 این لاگ نشون میده: چه کاربری با چه برنامه‌ای روی چه فایلی چه عملیاتی انجام داده یعنی دقیقاً می‌فهمی چه کسی به فایل دست زده و چی تغییر…
برای ساخت داشبورد توی Splunk میتونید از این کوئری استفاده کنید تا خروجی بهتری از این لاگ داشته باشید


index ="event_windows" EventCode=4663
| eval user=Account_Name
| eval file=Object_Name
| eval action=Accesses
| eval process=Process_Name
| table _time user file action process ComputerName
| sort - _time



@Socroot
2
Soc Root
یهو زد به سرم Splunk رو بالا آوردم و شروع کردم از یه سیستم لاگ گرفتن توی لاگ‌ها به یه Event خیلی مهم رسیدم: Event ID = 4663 این لاگ نشون میده: چه کاربری با چه برنامه‌ای روی چه فایلی چه عملیاتی انجام داده یعنی دقیقاً می‌فهمی چه کسی به فایل دست زده و چی تغییر…
حالا تا بیدارم یه توضیحی راجب Honeytoken بدم

ببینید عموما مهاجم وقتی وارد شبکه میشه و فرضا روی یکی از سرور های ویندوزی دسترسی میگیره ، شروع میکنم به جمع آوری اطلاعات روی اون سیستم .

یکی از مواردی که برسی میکنن فایل های حساس هستش .

مثلا میگردن دنبال فایل های txt که توی اسم فایل pass , DC , User و ... اومده .

حالا Honeytoken میگه ، تو به عنوان کارشناس امنیت بیا یکسری فایل به‌ظاهر حساس روی vm ها و سیستم ها قرار بده و Audit اون فایل هارو فعال کن .

اینجوری اگر روی اون فایل ها عملیاتی صورت بگیره ، تو میتونی داخل SIEM لاگش رو داشته باشی .



@Socroot
7🆒2
🔴 یه آمار بگیریم ببینم کی به کیه .
توچه حوزه ای فعالیت می‌کنید ؟
Anonymous Poll
29%
🔴 Red Team
42%
🔵 Blue Team
42%
هیچی (چون دوست داریم موندیم تو کانال) 🦦
😘1
رفقا کسی رو داریم اینجا که با Sigma و Usecase نویسی اشناییت داشته باشه ؟
اگر هست دایرکت پیام بفرسته 🫡
1
داخل سایت زیر اومده یکسری ابزار قانونی سیستم عامل ویندوز رو نام برده که ممکنه ازشون برای حمله به در سطح Endpoint استفاده بشه .
شما به عنوان کارشناس امنیت میتونید این ابزار هارو روی Endpoint ها بلاک کنید و حتما این کارو بکنید .

LOLBAS


@Socroot
👏1
بنظر من به IOC دیگه نمیشه اونقدری اعتماد کرد ؛ چون IOC میگه این سیستم آلوده شده ، منطقش هم اینه که مثلا یه ip مخرب رو که تو دنیا شناسایی شده تو سطح شبکه دیده .
درنهایت مهاجم با عوض کردن ip از این داستان عبور میکنه

ولی IOA رفتار محور هستش ؛ مثلا به اجرای عجیب یه powershell گیر میده یا تلاش برای دسترسی به یک اکانت یا فایلی رو برسی میکنه .

ولی صد البته که وجود این ۲ لازمه .


@Socroot
🤝21
#خارج_از_امنیت

یه سایت ساده برای چک کردن اینکه یه سایت واقعاً از کار افتاده یا فقط برای تو باز نمی‌شه.
فقط آدرس سایت رو میدی بهت میگه :

سایت برای همه داون شده
یا فقط مشکل از اینترنت/سیستم توئه


https://downforeveryoneorjustme.com/


@Socroot
3
رفقا در طول تایم کاریتون یا حتی تایمی که اموزش میبینید ، حتما حتما اگر نکته یا ترفندی رو یاد میگیرید حتما اون رو یجا ذخیرش کنید و مستندش کنید ‌.
همین امروز سر تحلیل یه فایل pcap داکیومنت هایی که خودم جمع کرده بودم به دردم خورد .

یکی از نرم‌افزار هایی که میتونید ازش توی این کار کمک بگیرید Obsidian هستش .


@Socroot
🔥31
حل شود صد مشکلم با گفتن یک یاعلی
قلب من خورده گره از روز اول باعلی

محرم میقات را گفتم چه گویی زیر لب
عاشقانه یک تبسم کردو گفتا علی

عید غدیرخم مبارک 🌷🌹

@Socroot
15
Logon Type in Windows.md
3.7 KB
این فایل رو توی Obsidian آپلود کنید و لذت ببرید 🫡

@Socroot
🔥3
📌 تفاوت Event ،Log ،Alert و Incident

این ۴ تا کلمه رو زیاد تو SOC می‌شنویم، ولی هر کدوم معنی متفاوتی دارن.

🔹 Event (رویداد)
هر اتفاقی که داخل یک سیستم رخ میده.
مثال:
لاگین کاربر
اجرای یک Process
اتصال به یک IP
ساخت یک فایل
هر Event الزاماً امنیتی نیست.

🔹 Log (لاگ)
ثبت یا رکورد یک Event.
مثلاً وقتی کاربر لاگین می‌کنه، سیستم جزئیات اون رو داخل Log ذخیره می‌کنه.

🔹 Alert (هشدار)

وقتی یک Rule یا مکانیزم تشخیص، لاگ‌ها و رویدادها رو بررسی می‌کنه و به یک رفتار مشکوک می‌رسه، Alert تولید میشه.
مثال:
۱۰ بار لاگین ناموفق در ۱ دقیقه
اجرای PowerShell مشکوک
ارتباط با IP مخرب

📌 هر Alert لزوماً حمله نیست.

🔹 Incident (حادثه امنیتی)

وقتی بعد از تحلیل مشخص بشه که یک فعالیت واقعاً تهدید امنیتی بوده، Incident ایجاد میشه.
مثال:
آلودگی به بدافزار
دسترسی غیرمجاز
نشت اطلاعات

📌 هر Incident معمولاً از یک یا چند Alert شروع میشه
.


📌 خلاصه مسیر:

Event → Log → Alert → Incident

اول یک اتفاق رخ میده،
بعد ثبت میشه،
سپس ممکنه هشدار تولید کنه،
و در نهایت اگر تهدید واقعی باشه به Incident تبدیل میشه.

@Socroot
🔥21