Soc Root
📂 از این به بعد تصمیم گرفتم یکسری منابعی که آماده میکنم رو داخل GitHub منتشر کنم تا دسترسی بهشون راحتتر باشه. اولین ریپازیتوری هم مربوط به Windows Advanced Audit Policy هست که به صورت Mind Map آماده شده و میتونه برای SOC، Windows Log Analysis و Security…
اقا این مواردی که اوردم داخلش ایونت هایی هستش که خودم تو محیط عملیاتی زیاد استفاده کردم .
تست کنید و لذت ببرید 🫶🏻
تست کنید و لذت ببرید 🫶🏻
😘1
واقعا ممنونم از مایکروسافت که انقدر با شعوره 🤌🏻
توی این صفحه، دستهبندیهای مختلف Audit Policy، کاربرد هر کدوم و Event IDهای مرتبط بهصورت کامل توضیح داده شده.
به نظرم قبل از فعال کردن Audit Policyها، حداقل یکبار این مستند رو بخونید.
🔗 Microsoft – Advanced Audit Policy Configuration
@Socroot
توی این صفحه، دستهبندیهای مختلف Audit Policy، کاربرد هر کدوم و Event IDهای مرتبط بهصورت کامل توضیح داده شده.
به نظرم قبل از فعال کردن Audit Policyها، حداقل یکبار این مستند رو بخونید.
🔗 Microsoft – Advanced Audit Policy Configuration
@Socroot
Docs
Advanced Audit Policy Configuration settings
The Advanced Audit Policy Configuration settings in Group Policy allows admins to specify which security events are audited on Windows systems for tracking activities, security monitoring, and incident detection.
🔥1
Soc Root
واقعا ممنونم از مایکروسافت که انقدر با شعوره 🤌🏻 توی این صفحه، دستهبندیهای مختلف Audit Policy، کاربرد هر کدوم و Event IDهای مرتبط بهصورت کامل توضیح داده شده. به نظرم قبل از فعال کردن Audit Policyها، حداقل یکبار این مستند رو بخونید. 🔗 Microsoft – Advanced…
یه نکته سرپایی که همین الان یادم افتاد بگم و بعدش شب بخیر 😁
برای اینکه بفهمید چه Audit Policy هایی روی سیستمتون کانفیگ شده و فعاله این مسیر رو پیش برید 👇🏻
🔴 اینجوری مشخص میشه چه به چیه.
@Socroot
برای اینکه بفهمید چه Audit Policy هایی روی سیستمتون کانفیگ شده و فعاله این مسیر رو پیش برید 👇🏻
برنامه CMD رو run as administrator باز کنید و کامند زیر رو توش بنویسید :
auditpol /get /category:*
🔴 اینجوری مشخص میشه چه به چیه.
@Socroot
🆒2
Soc Root
اینو فعلا داشته باشید و خودتون تحلیل کنید تا اینکه فردا کامل توضیح بدم این چی هست و به چه دردی میخوره 😉❤️ @Socroot
مهندسین عزیز
به نتیجه ای رسیدید؟
به نتیجه ای رسیدید؟
👍2
Soc Root
اینو فعلا داشته باشید و خودتون تحلیل کنید تا اینکه فردا کامل توضیح بدم این چی هست و به چه دردی میخوره 😉❤️ @Socroot
🔴 ولی این نکته هم بگم :
کد های فایل macro زمانی اجرا میشن که کاربر بعد از باز کردن فایل رو گزینه Enable Content کلیک کنه .
⚠️ پس اقای کارشناس امنیت این موضوع رو به عنوان یک اموزش سازمانی برای اعضای اون سازمان یا شرکت در دستور کارهات قرار بده .
@Socroot
کد های فایل macro زمانی اجرا میشن که کاربر بعد از باز کردن فایل رو گزینه Enable Content کلیک کنه .
مگر اینکه یه تنظیمات خاصی روی برنامه / فایل اعمال شده باشه که کلا این گزینه نمایش داده نشه و فایل راحت اجرا بشه .
⚠️ پس اقای کارشناس امنیت این موضوع رو به عنوان یک اموزش سازمانی برای اعضای اون سازمان یا شرکت در دستور کارهات قرار بده .
@Socroot
👍2👏1
#خارج_از_امنیت
📌 قبل از اینکه عکسی رو آپلود کنی ، حجمش رو کم کن .
🔗 https://squoosh.app
@Socroot
📌 قبل از اینکه عکسی رو آپلود کنی ، حجمش رو کم کن .
حجم تصاویر رو بدون افت محسوس کیفیت کاهش میده.
🔗 https://squoosh.app
@Socroot
squoosh.app
Squoosh is the ultimate image optimizer that allows you to compress and compare images with different codecs in your browser.
🔥1👌1
Soc Root
🔴 ولی این نکته هم بگم : کد های فایل macro زمانی اجرا میشن که کاربر بعد از باز کردن فایل رو گزینه Enable Content کلیک کنه . مگر اینکه یه تنظیمات خاصی روی برنامه / فایل اعمال شده باشه که کلا این گزینه نمایش داده نشه و فایل راحت اجرا بشه . ⚠️ پس اقای کارشناس…
انقد بحث کردیم و فلان ، بریم ببینیم اصلا macro چیه ؟!
به همین دلیل، باز کردن فایلهای Office دارای Macro از منابع ناشناس میتونه خطرناک باشه.
@Socroot
مجموعهای از دستوراته که داخل فایلهای Word، Excel یا PowerPoint ذخیره میشه تا یک کار تکراری رو بهصورت خودکار انجام بده.
مثلاً با باز شدن فایل، چندین دستور پشت سر هم اجرا بشه.
البته همین قابلیت باعث شده مهاجمها هم از Macro برای اجرای کدهای مخرب و دانلود بدافزار سوءاستفاده کنن.
به همین دلیل، باز کردن فایلهای Office دارای Macro از منابع ناشناس میتونه خطرناک باشه.
@Socroot
👏1
امروز سر یه پروژه اومدم از اسکنر OpenVAS برای اسکن امنیتی تجهیزات شبکه و Endpoint ها استفاده کردم و به یه آسیب پذیری جالب رسیدم .
🔴 عنوان آسیب پذیری :
🔴 اصلا چی هست ؟
🔴 چطور رفع میشه؟
⚠️ خلاصه که حواستون به پسورد های ضعیف داخل شبکتون باشه .
@Socroot
🔴 عنوان آسیب پذیری :
SMB Login with Weak/Default Credentials
🔴 اصلا چی هست ؟
این آسیبپذیری یعنی رمز عبور حساب Administrator خیلی ضعیف بوده (123456) و OpenVAS تونسته با همین رمز وارد سیستم بشه. بعد هم ما با smbclient تست کردیم و دیدیم واقعاً میشه وارد شد.
خطرش چیه؟ اگر یه مهاجم به شبکه دسترسی پیدا کنه، دیگه لازم نیست سیستم رو هک کنه؛ فقط با همین نام کاربری و رمز میتونه وارد بشه، پوشههای اشتراکی رو ببینه، اطلاعات جمع کنه و اگر دسترسی بیشتری داشته باشه، حمله رو ادامه بده.
🔴 چطور رفع میشه؟
رمز Administrator رو فوراً به یه رمز قوی و طولانی تغییر بدن.
از رمزهای ساده مثل 123456 استفاده نکنن.
بعد از چند بار وارد کردن رمز اشتباه، حساب موقتاً قفل بشه (Account Lockout).
دسترسی SMB فقط برای افراد و سیستمهای مجاز باز باشه.
لاگهای ورود هم مرتب بررسی بشن.
⚠️ خلاصه که حواستون به پسورد های ضعیف داخل شبکتون باشه .
@Socroot
🔥2
📌 اگر با Sigma Rule کار میکنید، این سایت رو از دست ندید.
سایت Uncoder.io به شما کمک میکنه Sigma Ruleها رو به فرمت SIEMهای مختلف مثل Splunk، Microsoft Sentinel، Elastic، QRadar و... تبدیل کنید.
ابزار کاربردی برای SOC Analystها، Threat Hunterها و Detection Engineerها، مخصوصاً زمانی که بین چند پلتفرم SIEM جابهجا میشید.
🔗 Uncoder.io
@Socroot
سایت Uncoder.io به شما کمک میکنه Sigma Ruleها رو به فرمت SIEMهای مختلف مثل Splunk، Microsoft Sentinel، Elastic، QRadar و... تبدیل کنید.
ابزار کاربردی برای SOC Analystها، Threat Hunterها و Detection Engineerها، مخصوصاً زمانی که بین چند پلتفرم SIEM جابهجا میشید.
🔗 Uncoder.io
@Socroot
🔥2
از من توقع ارائه محتوا تو روز رو نداشته باشید .
خیلی بتمنی طوری واستون اخر شبا پست میذارم .👀
خیلی بتمنی طوری واستون اخر شبا پست میذارم .👀
❤1🔥1🤣1
Soc Root
از من توقع ارائه محتوا تو روز رو نداشته باشید . خیلی بتمنی طوری واستون اخر شبا پست میذارم .👀
اصلا پسر باید بتمن باشه... شبها فعالیت کنه، روزا فقط وانمود کنه زندهست. 🦦🦇
😁3👍1👀1
Soc Root
📌 اگر با Sigma Rule کار میکنید، این سایت رو از دست ندید. سایت Uncoder.io به شما کمک میکنه Sigma Ruleها رو به فرمت SIEMهای مختلف مثل Splunk، Microsoft Sentinel، Elastic، QRadar و... تبدیل کنید. ابزار کاربردی برای SOC Analystها، Threat Hunterها و Detection…
در ضمن اینو بصورت داکر هم روی سرورتون میتونید نصب کنید .
🤔1
روی یک Endpoint هیچ Alertی ثبت نشده، اما لاگهای DNS نشان میدهند سیستم هر ۶۰ ثانیه یکبار به یک Domain ناشناس درخواست ارسال میکند.
Anonymous Quiz
5%
1️⃣ سیستم سالم است .
79%
2️⃣ احتمال ارتباط با C2 وجود دارد و باید بررسی شود .
10%
3️⃣ احتمالا DNS Server خراب است .
7%
4️⃣ این رفتار طبیعی Windows است .
یک سیستم این رفتار را نشان میدهد:
داشتن DNS Query به abc-example.com
اتصال HTTPS به همان دامنه هیچ فایل مخربی روی دیسک پیدا نشده است. اصلا Alert آنتیویروس هم وجود ندارد. بهترین اقدام چیست؟
داشتن DNS Query به abc-example.com
اتصال HTTPS به همان دامنه هیچ فایل مخربی روی دیسک پیدا نشده است. اصلا Alert آنتیویروس هم وجود ندارد. بهترین اقدام چیست؟
Anonymous Quiz
7%
1️⃣ سیستم سالم است.
13%
2️⃣ به دلیل نبود Alert، Incident را میبندم.
72%
3️⃣ باید Process Tree، Command Line و حافظه (Memory) سیستم را بررسی میکنیم.
9%
4️⃣ فقط IP را در Firewall مسدود میکنم.
#خارج_از_امنیت
📌 دو فایل یا دو متن شبیه هم دارید و نمیدونید دقیقاً کجاشون فرق میکنه؟
سایت Diffchecker اختلافها رو بهصورت دقیق بهتون نشون میده.
🔗 Diffchecker
@Socroot
📌 دو فایل یا دو متن شبیه هم دارید و نمیدونید دقیقاً کجاشون فرق میکنه؟
سایت Diffchecker اختلافها رو بهصورت دقیق بهتون نشون میده.
🔗 Diffchecker
@Socroot
❤3🔥1