📌فریمورک MITRE ATT&CK چیه؟
یه فریمورکه که رفتار مهاجمها رو مرحلهبهمرحله دستهبندی میکنه تا تیمهای امنیتی بهتر بتونن حملهها رو تحلیل و شناسایی کنن.
تو این فریمورک معمولاً با این مفاهیم زیاد سر و کار داریم:
@SocRoot
یه فریمورکه که رفتار مهاجمها رو مرحلهبهمرحله دستهبندی میکنه تا تیمهای امنیتی بهتر بتونن حملهها رو تحلیل و شناسایی کنن.
تو این فریمورک معمولاً با این مفاهیم زیاد سر و کار داریم:
🔹 Tactic
هدف مهاجم در یک مرحله از حمله.
مثلاً:
Initial Access
Persistence
Privilege Escalation
یعنی مهاجم «میخواد چه کاری انجام بده».
🔹 Technique
روشی که مهاجم برای رسیدن به اون هدف استفاده میکنه.
مثلاً برای Initial Access:
Phishing
Exploit Public-Facing Application
یعنی مهاجم «چطور اون کار رو انجام میده».
🔹 Sub-Technique
جزئیات دقیقتر یک Technique.
مثلاً:
Spearphishing Attachment
Spearphishing Link
🔹 TTP
مخفف: Tactics, Techniques and Procedures
در واقع سبک و رفتار عملیاتی مهاجم رو توصیف میکنه.
📌 مثال ساده:
Tactic → Initial Access
Technique → Phishing
Sub-Technique → Malicious Attachment
تقریباً اکثر SOC ها، SIEM ها و EDR ها Detection هاشون رو بر اساس همین ATT&CK طراحی میکنن .
@SocRoot
❤2🔥1
یهو زد به سرم Splunk رو بالا آوردم و شروع کردم از یه سیستم لاگ گرفتن
توی لاگها به یه Event خیلی مهم رسیدم:
Event ID = 4663
یعنی دقیقاً میفهمی چه کسی به فایل دست زده و چی تغییر کرده.
⚠️ نکته: این لاگ فقط وقتی ثبت میشه که Audit روی فایل درست تنظیم شده باشه.
🔥 کاربرد مهمش تو SOC و مخصوصاً Honeytokenهاست.
@Socroot
توی لاگها به یه Event خیلی مهم رسیدم:
Event ID = 4663
این لاگ نشون میده:
چه کاربری
با چه برنامهای
روی چه فایلی
چه عملیاتی انجام داده
یعنی دقیقاً میفهمی چه کسی به فایل دست زده و چی تغییر کرده.
⚠️ نکته: این لاگ فقط وقتی ثبت میشه که Audit روی فایل درست تنظیم شده باشه.
🔥 کاربرد مهمش تو SOC و مخصوصاً Honeytokenهاست.
@Socroot
👌5
Soc Root
یهو زد به سرم Splunk رو بالا آوردم و شروع کردم از یه سیستم لاگ گرفتن توی لاگها به یه Event خیلی مهم رسیدم: Event ID = 4663 این لاگ نشون میده: چه کاربری با چه برنامهای روی چه فایلی چه عملیاتی انجام داده یعنی دقیقاً میفهمی چه کسی به فایل دست زده و چی تغییر…
برای ساخت داشبورد توی Splunk میتونید از این کوئری استفاده کنید تا خروجی بهتری از این لاگ داشته باشید
@Socroot
index ="event_windows" EventCode=4663
| eval user=Account_Name
| eval file=Object_Name
| eval action=Accesses
| eval process=Process_Name
| table _time user file action process ComputerName
| sort - _time
@Socroot
❤2
Soc Root
یهو زد به سرم Splunk رو بالا آوردم و شروع کردم از یه سیستم لاگ گرفتن توی لاگها به یه Event خیلی مهم رسیدم: Event ID = 4663 این لاگ نشون میده: چه کاربری با چه برنامهای روی چه فایلی چه عملیاتی انجام داده یعنی دقیقاً میفهمی چه کسی به فایل دست زده و چی تغییر…
حالا تا بیدارم یه توضیحی راجب Honeytoken بدم
@Socroot
ببینید عموما مهاجم وقتی وارد شبکه میشه و فرضا روی یکی از سرور های ویندوزی دسترسی میگیره ، شروع میکنم به جمع آوری اطلاعات روی اون سیستم .
یکی از مواردی که برسی میکنن فایل های حساس هستش .
مثلا میگردن دنبال فایل های txt که توی اسم فایل pass , DC , User و ... اومده .
حالا Honeytoken میگه ، تو به عنوان کارشناس امنیت بیا یکسری فایل بهظاهر حساس روی vm ها و سیستم ها قرار بده و Audit اون فایل هارو فعال کن .
اینجوری اگر روی اون فایل ها عملیاتی صورت بگیره ، تو میتونی داخل SIEM لاگش رو داشته باشی .
@Socroot
❤7🆒2
Soc Root
حالا تا بیدارم یه توضیحی راجب Honeytoken بدم ببینید عموما مهاجم وقتی وارد شبکه میشه و فرضا روی یکی از سرور های ویندوزی دسترسی میگیره ، شروع میکنم به جمع آوری اطلاعات روی اون سیستم . یکی از مواردی که برسی میکنن فایل های حساس هستش . مثلا میگردن دنبال فایل…
خدااااااااااوکیلی محتوای خوب منتشر میکنم
ممنونم از خودم🦦🔥
ممنونم از خودم🦦🔥
❤6🗿2
🔴 یه آمار بگیریم ببینم کی به کیه .
توچه حوزه ای فعالیت میکنید ؟
توچه حوزه ای فعالیت میکنید ؟
Anonymous Poll
29%
🔴 Red Team
42%
🔵 Blue Team
42%
هیچی (چون دوست داریم موندیم تو کانال) 🦦
😘1
رفقا کسی رو داریم اینجا که با Sigma و Usecase نویسی اشناییت داشته باشه ؟
اگر هست دایرکت پیام بفرسته 🫡
اگر هست دایرکت پیام بفرسته 🫡
❤1
بنظر من به IOC دیگه نمیشه اونقدری اعتماد کرد ؛ چون IOC میگه این سیستم آلوده شده ، منطقش هم اینه که مثلا یه ip مخرب رو که تو دنیا شناسایی شده تو سطح شبکه دیده .
درنهایت مهاجم با عوض کردن ip از این داستان عبور میکنه
ولی IOA رفتار محور هستش ؛ مثلا به اجرای عجیب یه powershell گیر میده یا تلاش برای دسترسی به یک اکانت یا فایلی رو برسی میکنه .
ولی صد البته که وجود این ۲ لازمه .
@Socroot
درنهایت مهاجم با عوض کردن ip از این داستان عبور میکنه
ولی IOA رفتار محور هستش ؛ مثلا به اجرای عجیب یه powershell گیر میده یا تلاش برای دسترسی به یک اکانت یا فایلی رو برسی میکنه .
ولی صد البته که وجود این ۲ لازمه .
@Socroot
🤝2❤1
#خارج_از_امنیت
یه سایت ساده برای چک کردن اینکه یه سایت واقعاً از کار افتاده یا فقط برای تو باز نمیشه.
فقط آدرس سایت رو میدی بهت میگه :
https://downforeveryoneorjustme.com/
@Socroot
یه سایت ساده برای چک کردن اینکه یه سایت واقعاً از کار افتاده یا فقط برای تو باز نمیشه.
فقط آدرس سایت رو میدی بهت میگه :
سایت برای همه داون شده
یا فقط مشکل از اینترنت/سیستم توئه
https://downforeveryoneorjustme.com/
@Socroot
❤3
رفقا در طول تایم کاریتون یا حتی تایمی که اموزش میبینید ، حتما حتما اگر نکته یا ترفندی رو یاد میگیرید حتما اون رو یجا ذخیرش کنید و مستندش کنید .
همین امروز سر تحلیل یه فایل pcap داکیومنت هایی که خودم جمع کرده بودم به دردم خورد .
یکی از نرمافزار هایی که میتونید ازش توی این کار کمک بگیرید Obsidian هستش .
@Socroot
همین امروز سر تحلیل یه فایل pcap داکیومنت هایی که خودم جمع کرده بودم به دردم خورد .
یکی از نرمافزار هایی که میتونید ازش توی این کار کمک بگیرید Obsidian هستش .
@Socroot
🔥3❤1
📌 تفاوت Event ،Log ،Alert و Incident
این ۴ تا کلمه رو زیاد تو SOC میشنویم، ولی هر کدوم معنی متفاوتی دارن.
📌 خلاصه مسیر:
Event → Log → Alert → Incident
اول یک اتفاق رخ میده،
بعد ثبت میشه،
سپس ممکنه هشدار تولید کنه،
و در نهایت اگر تهدید واقعی باشه به Incident تبدیل میشه.
@Socroot
این ۴ تا کلمه رو زیاد تو SOC میشنویم، ولی هر کدوم معنی متفاوتی دارن.
🔹 Event (رویداد)
هر اتفاقی که داخل یک سیستم رخ میده.
مثال:
لاگین کاربر
اجرای یک Process
اتصال به یک IP
ساخت یک فایل
هر Event الزاماً امنیتی نیست.
🔹 Log (لاگ)
ثبت یا رکورد یک Event.
مثلاً وقتی کاربر لاگین میکنه، سیستم جزئیات اون رو داخل Log ذخیره میکنه.
🔹 Alert (هشدار)
وقتی یک Rule یا مکانیزم تشخیص، لاگها و رویدادها رو بررسی میکنه و به یک رفتار مشکوک میرسه، Alert تولید میشه.
مثال:
۱۰ بار لاگین ناموفق در ۱ دقیقه
اجرای PowerShell مشکوک
ارتباط با IP مخرب
📌 هر Alert لزوماً حمله نیست.
🔹 Incident (حادثه امنیتی)
وقتی بعد از تحلیل مشخص بشه که یک فعالیت واقعاً تهدید امنیتی بوده، Incident ایجاد میشه.
مثال:
آلودگی به بدافزار
دسترسی غیرمجاز
نشت اطلاعات
📌 هر Incident معمولاً از یک یا چند Alert شروع میشه
.
📌 خلاصه مسیر:
Event → Log → Alert → Incident
اول یک اتفاق رخ میده،
بعد ثبت میشه،
سپس ممکنه هشدار تولید کنه،
و در نهایت اگر تهدید واقعی باشه به Incident تبدیل میشه.
@Socroot
🔥2❤1
یکی از داشبورد های مهم و اساسی توی SOC ، قطعا میتونه User Audit باشه .
ولی دقیقا چه لاگ هایی باید برای این داشبورد گرفت :
در ادامه هم برسی میکنیم برای هر موردی چه Event ID نیاز هست .
@Socroot
ولی دقیقا چه لاگ هایی باید برای این داشبورد گرفت :
▫️Authentication
▫️Account Changes
▫️Group & Privilege Changes
▫️Local Changes
▫️Process Activity
▫️File Activity
▫️USB & Peripheral Activity
▫️Administrative Activity
▫️Security Activity
در ادامه هم برسی میکنیم برای هر موردی چه Event ID نیاز هست .
@Socroot
👏1
Soc Root
سلام در پیامرسان بله هم کانال ایجاد کردم در اونجا هم میتونید Soc Root رو دنبال کنید 🙏 https://ble.ir/socroot
اینجام هستیم
درجریان باشید
درجریان باشید
❤1🙏1
📌مفهوم TTP چیه؟
یکی از اصطلاحاتی که زیاد تو SOC، Threat Intelligence و گزارشهای امنیتی میبینید، TTP هست.
به همین دلیل هنگام تحلیل حمله ، فقط دونستن اینکه چه اتفاقی افتاده کافی نیست ، شناخت TTP ها به ما کمک میکنه درک بهتری از نحوه عملکرد مهاجم داشته باشیم .
@Socroot
یکی از اصطلاحاتی که زیاد تو SOC، Threat Intelligence و گزارشهای امنیتی میبینید، TTP هست.
حالا TTP مخفف :
Tactics, Techniques and Procedures
هستش
و به زبان ساده، نحوه عملکرد مهاجم در طول یک حمله رو توصیف میکنه.
🔹 Tactic (تاکتیک)
هدف مهاجم در یک مرحله از حمله.
مثلاً:
Initial Access
Persistence
Privilege Escalation
🔹 Technique (تکنیک)
روشی که مهاجم برای رسیدن به اون هدف استفاده میکنه.
مثلاً:
Phishing
PowerShell
Credential Dumping
🔹 Procedure (رویه)
نحوه اجرای واقعی یک Technique توسط مهاجم.
مثلاً ارسال یک فایل Word آلوده از طریق ایمیل یا اجرای یک اسکریپت خاص PowerShell.
به همین دلیل هنگام تحلیل حمله ، فقط دونستن اینکه چه اتفاقی افتاده کافی نیست ، شناخت TTP ها به ما کمک میکنه درک بهتری از نحوه عملکرد مهاجم داشته باشیم .
@Socroot
🆒3
شرمنده این چند روز به شدت درگیر بودم از خیلی از کارا عقب افتادم
ایشالا قوی پیش میریم 🫶🏻
ایشالا قوی پیش میریم 🫶🏻