Soc Root
🔴 ولی این نکته هم بگم : کد های فایل macro زمانی اجرا میشن که کاربر بعد از باز کردن فایل رو گزینه Enable Content کلیک کنه . مگر اینکه یه تنظیمات خاصی روی برنامه / فایل اعمال شده باشه که کلا این گزینه نمایش داده نشه و فایل راحت اجرا بشه . ⚠️ پس اقای کارشناس…
انقد بحث کردیم و فلان ، بریم ببینیم اصلا macro چیه ؟!
به همین دلیل، باز کردن فایلهای Office دارای Macro از منابع ناشناس میتونه خطرناک باشه.
@Socroot
مجموعهای از دستوراته که داخل فایلهای Word، Excel یا PowerPoint ذخیره میشه تا یک کار تکراری رو بهصورت خودکار انجام بده.
مثلاً با باز شدن فایل، چندین دستور پشت سر هم اجرا بشه.
البته همین قابلیت باعث شده مهاجمها هم از Macro برای اجرای کدهای مخرب و دانلود بدافزار سوءاستفاده کنن.
به همین دلیل، باز کردن فایلهای Office دارای Macro از منابع ناشناس میتونه خطرناک باشه.
@Socroot
👏1
امروز سر یه پروژه اومدم از اسکنر OpenVAS برای اسکن امنیتی تجهیزات شبکه و Endpoint ها استفاده کردم و به یه آسیب پذیری جالب رسیدم .
🔴 عنوان آسیب پذیری :
🔴 اصلا چی هست ؟
🔴 چطور رفع میشه؟
⚠️ خلاصه که حواستون به پسورد های ضعیف داخل شبکتون باشه .
@Socroot
🔴 عنوان آسیب پذیری :
SMB Login with Weak/Default Credentials
🔴 اصلا چی هست ؟
این آسیبپذیری یعنی رمز عبور حساب Administrator خیلی ضعیف بوده (123456) و OpenVAS تونسته با همین رمز وارد سیستم بشه. بعد هم ما با smbclient تست کردیم و دیدیم واقعاً میشه وارد شد.
خطرش چیه؟ اگر یه مهاجم به شبکه دسترسی پیدا کنه، دیگه لازم نیست سیستم رو هک کنه؛ فقط با همین نام کاربری و رمز میتونه وارد بشه، پوشههای اشتراکی رو ببینه، اطلاعات جمع کنه و اگر دسترسی بیشتری داشته باشه، حمله رو ادامه بده.
🔴 چطور رفع میشه؟
رمز Administrator رو فوراً به یه رمز قوی و طولانی تغییر بدن.
از رمزهای ساده مثل 123456 استفاده نکنن.
بعد از چند بار وارد کردن رمز اشتباه، حساب موقتاً قفل بشه (Account Lockout).
دسترسی SMB فقط برای افراد و سیستمهای مجاز باز باشه.
لاگهای ورود هم مرتب بررسی بشن.
⚠️ خلاصه که حواستون به پسورد های ضعیف داخل شبکتون باشه .
@Socroot
🔥2
📌 اگر با Sigma Rule کار میکنید، این سایت رو از دست ندید.
سایت Uncoder.io به شما کمک میکنه Sigma Ruleها رو به فرمت SIEMهای مختلف مثل Splunk، Microsoft Sentinel، Elastic، QRadar و... تبدیل کنید.
ابزار کاربردی برای SOC Analystها، Threat Hunterها و Detection Engineerها، مخصوصاً زمانی که بین چند پلتفرم SIEM جابهجا میشید.
🔗 Uncoder.io
@Socroot
سایت Uncoder.io به شما کمک میکنه Sigma Ruleها رو به فرمت SIEMهای مختلف مثل Splunk، Microsoft Sentinel، Elastic، QRadar و... تبدیل کنید.
ابزار کاربردی برای SOC Analystها، Threat Hunterها و Detection Engineerها، مخصوصاً زمانی که بین چند پلتفرم SIEM جابهجا میشید.
🔗 Uncoder.io
@Socroot
🔥2
از من توقع ارائه محتوا تو روز رو نداشته باشید .
خیلی بتمنی طوری واستون اخر شبا پست میذارم .👀
خیلی بتمنی طوری واستون اخر شبا پست میذارم .👀
❤1🔥1🤣1
Soc Root
از من توقع ارائه محتوا تو روز رو نداشته باشید . خیلی بتمنی طوری واستون اخر شبا پست میذارم .👀
اصلا پسر باید بتمن باشه... شبها فعالیت کنه، روزا فقط وانمود کنه زندهست. 🦦🦇
😁3👍1👀1
Soc Root
📌 اگر با Sigma Rule کار میکنید، این سایت رو از دست ندید. سایت Uncoder.io به شما کمک میکنه Sigma Ruleها رو به فرمت SIEMهای مختلف مثل Splunk، Microsoft Sentinel، Elastic، QRadar و... تبدیل کنید. ابزار کاربردی برای SOC Analystها، Threat Hunterها و Detection…
در ضمن اینو بصورت داکر هم روی سرورتون میتونید نصب کنید .
🤔1
روی یک Endpoint هیچ Alertی ثبت نشده، اما لاگهای DNS نشان میدهند سیستم هر ۶۰ ثانیه یکبار به یک Domain ناشناس درخواست ارسال میکند.
Anonymous Quiz
5%
1️⃣ سیستم سالم است .
79%
2️⃣ احتمال ارتباط با C2 وجود دارد و باید بررسی شود .
10%
3️⃣ احتمالا DNS Server خراب است .
7%
4️⃣ این رفتار طبیعی Windows است .
یک سیستم این رفتار را نشان میدهد:
داشتن DNS Query به abc-example.com
اتصال HTTPS به همان دامنه هیچ فایل مخربی روی دیسک پیدا نشده است. اصلا Alert آنتیویروس هم وجود ندارد. بهترین اقدام چیست؟
داشتن DNS Query به abc-example.com
اتصال HTTPS به همان دامنه هیچ فایل مخربی روی دیسک پیدا نشده است. اصلا Alert آنتیویروس هم وجود ندارد. بهترین اقدام چیست؟
Anonymous Quiz
7%
1️⃣ سیستم سالم است.
13%
2️⃣ به دلیل نبود Alert، Incident را میبندم.
72%
3️⃣ باید Process Tree، Command Line و حافظه (Memory) سیستم را بررسی میکنیم.
9%
4️⃣ فقط IP را در Firewall مسدود میکنم.
#خارج_از_امنیت
📌 دو فایل یا دو متن شبیه هم دارید و نمیدونید دقیقاً کجاشون فرق میکنه؟
سایت Diffchecker اختلافها رو بهصورت دقیق بهتون نشون میده.
🔗 Diffchecker
@Socroot
📌 دو فایل یا دو متن شبیه هم دارید و نمیدونید دقیقاً کجاشون فرق میکنه؟
سایت Diffchecker اختلافها رو بهصورت دقیق بهتون نشون میده.
🔗 Diffchecker
@Socroot
❤3🔥1
چند روزه میخوام یه داشبورد براتون درست کنم که ازش استفاده کنید و دعام کنید .
ولی انقدر انقدرررررر هفته سنگین و شلوغی داشتم که میتونم به اندازه 1 سال ازش خاطره تعریف کنم 😂
ولی الان دیگه میشینم پاش و کارو جمع میکنم 🫡
ولی انقدر انقدرررررر هفته سنگین و شلوغی داشتم که میتونم به اندازه 1 سال ازش خاطره تعریف کنم 😂
ولی الان دیگه میشینم پاش و کارو جمع میکنم 🫡
❤5
🔎 New Splunk Dashboard Released
🔴 داشبورد جدید Macro Hunting برای Splunk منتشر شد.
قابلیتها:
📂 GitHub Repository
⭐ خوشحال میشم با Star کردن پروژه حمایت کنید.
@Socroot
🔴 داشبورد جدید Macro Hunting برای Splunk منتشر شد.
قابلیتها:
▫️ شناسایی Macro-Enabled Documents
▫️ تحلیل رفتار مشکوک Office Processها
▫️ بررسی Parent-Child Process و LOLBin Abuse
▫️ تحلیل Command-Line و Network Connectionهای مشکوک
مناسب برای SOC Analysts، Threat Hunting و Detection Engineering.
📂 GitHub Repository
⭐ خوشحال میشم با Star کردن پروژه حمایت کنید.
@Socroot
🔥8
Soc Root
🔎 New Splunk Dashboard Released 🔴 داشبورد جدید Macro Hunting برای Splunk منتشر شد. قابلیتها: ▫️ شناسایی Macro-Enabled Documents ▫️ تحلیل رفتار مشکوک Office Processها ▫️ بررسی Parent-Child Process و LOLBin Abuse ▫️ تحلیل Command-Line و Network Connectionهای…
بخدا حمایت نکنید حلالتون نمیکنم
❤2😁1
📌 چرا محاسبه ریسک داراییها در SOC مهمه؟
همه داراییهای یک سازمان ارزش یکسانی ندارن.
مثلاً آلودگی یک سیستم کاربری با آلودگی یک Domain Controller یا Database Server، تأثیر یکسانی روی سازمان نداره.
به همین دلیل، تیم SOC باید قبل از هر چیز، اهمیت و ریسک هر دارایی رو مشخص کنه تا:
در نهایت، شناخت داراییها و محاسبه ریسک اونها، پایهی یک SOC بالغ و کارآمد هستش.
@Socroot
همه داراییهای یک سازمان ارزش یکسانی ندارن.
مثلاً آلودگی یک سیستم کاربری با آلودگی یک Domain Controller یا Database Server، تأثیر یکسانی روی سازمان نداره.
به همین دلیل، تیم SOC باید قبل از هر چیز، اهمیت و ریسک هر دارایی رو مشخص کنه تا:
- اول Incident ها بر اساس اولویت بررسی بشن.
- منابع SOC روی داراییهای حیاتی متمرکز بشن.
- تصمیمگیری در زمان حمله سریعتر و دقیقتر انجام بشه.
در نهایت، شناخت داراییها و محاسبه ریسک اونها، پایهی یک SOC بالغ و کارآمد هستش.
@Socroot
🔥1
تحلیل لاگ های خود DNS واقعا مزخرفه .
ببین اینکه میگم مزخرف ، دارم راجب یه لول دیگه از مزخرف بودن صحبت میکنم .
پس برای اینکه موقع تحلیلش فشاری نشیم میفرستیم توی SIEM و براش داشبورد میزنیم اونجا تحلیل میکنیم 😊
ببین اینکه میگم مزخرف ، دارم راجب یه لول دیگه از مزخرف بودن صحبت میکنم .
پس برای اینکه موقع تحلیلش فشاری نشیم میفرستیم توی SIEM و براش داشبورد میزنیم اونجا تحلیل میکنیم 😊
🤣6👏1