Soc Root
504 subscribers
39 photos
2 videos
6 files
31 links
🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Download Telegram
Channel created
Channel name was changed to «Soc Root»
به نام حضرت دوست .
4
اِرادَت ...❤️✋🏻

به عنوان اولین پست کانال ، می‌خوام براتون توضیح بدم که قراره چیکار کنیم.
اصلاً چرا SOC Root ؟
داستانش اینه که قراره هر چیزی که تو حوزه امنیت، شبکه، SOC و … بلدم و یاد می‌گیرم، اینجا باهاتون به اشتراک بذارم.

خوشحال میشم همراهم باشی و حمایت کنی 🔥❤️

@Socroot
🔥10❤‍🔥2👏2
🔹 یکی از مهم‌ترین بخش‌هایی که باید در SOC کنترل بشه، لاگ کلاینت‌هاست.
فرض کنید قراره یک پالیسی در سطح شبکه پیاده‌سازی کنید؛ به این شکل که وقتی یک USB Storage Device (مثل فلش یا هارد اکسترنال) از طریق پورت USB به سیستم متصل میشه، لاگ این اتصال به SIEM ارسال بشه.

اینجا Event Viewer ویندوز به کار ما نمیاد، پس می‌ریم سراغ Sysmon .
وقتی یک USB Storage به سیستم وصل میشه، ویندوز سرویس USBSTOR (USB Mass Storage Driver) رو که در رجیستری با مسیر زیر تعریف شده، فراخوانی می‌کنه:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR

ما می‌تونیم با استفاده از Event Code 13 در Sysmon (که مربوط به تغییرات در رجیستری هست)، لاگ این اتصال رو دریافت کنیم.

🔜 جلوتر با هم بررسی می‌کنیم که چطور Sysmon رو نصب کنیم و این لاگ رو به دست بیاریم.


@Socroot
👏6👍2
الکامپ ۱۴۰۴ 🔥

@Socroot
🆒8👏41💯1
Soc Root
🔹 یکی از مهم‌ترین بخش‌هایی که باید در SOC کنترل بشه، لاگ کلاینت‌هاست. فرض کنید قراره یک پالیسی در سطح شبکه پیاده‌سازی کنید؛ به این شکل که وقتی یک USB Storage Device (مثل فلش یا هارد اکسترنال) از طریق پورت USB به سیستم متصل میشه، لاگ این اتصال به SIEM ارسال…
🔹 همونطور که گفتم، اول باید Sysmon رو نصب و کانفیگ کنیم.

یه نکته همین اول کار بگم: برای اینکه لاگ وصل شدن یه USB Storage Device (مثل فلش یا هارد اکسترنال) رو بگیریم، لازمه Sysmon روی همه‌ی کلاینت‌هایی که مدنظر داریم نصب و تنظیم بشه.

📥 برای نصب Sysmon می‌تونید از سایت رسمی مایکروسافت دانلودش کنید:
👈 لینک دانلود Sysmon

و فایل کانفیگ آماده رو هم میشه از گیت‌هاب گرفت:
👈 لینک کانفیگ Sysmon Modular

بعد از اینکه این دوتا فایل (خود Sysmon و فایل sysmonconfig.xml) رو دانلود کردیم، می‌ریزیمشون توی یه پوشه داخل درایو C .
حالا با دسترسی Administrator، یه CMD باز می‌کنیم و همون‌جا مراحل نصب رو می‌ریم جلو.

با دستور زیر Sysmon نصب و کانفیگ میشه:
sysmon.exe -accepteula -i sysmonconfig.xml

بعد از نصب، لاگ‌های Sysmon رو می‌تونیم از Event Viewer توی مسیر زیر ببینیم:

Applications and Services Logs > Microsoft > Windows > Sysmon


⚠️ یه نکته‌ی مهم: لاگ اتصال USB Storage به صورت پیش‌فرض توی فایل کانفیگ دانلودی نیست. پس لازمه یه رول جدید به فایل کانفیگ اضافه کنیم.
🔜 توی ادامه میریم سراغ اینکه چطوری این رول رو اضافه کنیم.

@Socroot
👏7💯4🗿1
Soc Root
🔹 همونطور که گفتم، اول باید Sysmon رو نصب و کانفیگ کنیم. یه نکته همین اول کار بگم: برای اینکه لاگ وصل شدن یه USB Storage Device (مثل فلش یا هارد اکسترنال) رو بگیریم، لازمه Sysmon روی همه‌ی کلاینت‌هایی که مدنظر داریم نصب و تنظیم بشه. 📥 برای نصب Sysmon می‌تونید…
🔹همونطور که قول دادم، این پست ادامه‌ی بحث قبلیمونه و می‌خوایم بریم سراغ اضافه کردن رول جدید به Sysmon Config برای ثبت لاگ اتصال USB Storage Device.

برای این کار باید داخل فایل sysmonconfig.xml رول‌هایی اضافه کنیم که تغییرات رجیستری مرتبط با USB رو ثبت کنه. اینجا سه مسیر مهم هست که باید مانیتور بشن:
<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR</TargetObject>

<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Enum\USB</TargetObject>

<TargetObject condition="begin with">HKLM\SYSTEM\MountedDevices</TargetObject>

📌 دلیل انتخاب این مسیرها:

USBSTOR → مسیر رجیستری مربوط به سرویس USB Mass Storage که هنگام اتصال USB اجرا میشه.

USB → شامل اطلاعات کلی دستگاه‌های USB متصل.

MountedDevices → مسیر رجیستری که اطلاعات درایوهای متصل‌شده ذخیره میشه.


⚠️ نکته مهم: این رول‌ها باید داخل بخش <RegistryEvent onmatch="include"> فایل کانفیگ Sysmon اضافه بشن، چون Event ID 13 مربوط به تغییرات رجیستری هست و ما از همین بخش استفاده می‌کنیم.


بعد از اینکه رول‌ها رو اضافه کردید، یک نکته حیاتی هست:
Sysmon به‌صورت خودکار تغییرات کانفیگ رو نمی‌شناسه. باید کانفیگش رو آپدیت کنید تا تغییرات اعمال بشه. برای این کار از دستور زیر استفاده کنید:
sysmon -c sysmonconfig.xml

با این کار، Sysmon کانفیگ جدید رو می‌خونه و شروع به لاگ‌گیری بر اساس رول‌های اضافه‌شده می‌کنه.

اینجا ما مرحله‌ی اصلی اضافه کردن رول برای مانیتور USB رو کامل کردیم.

با این تنظیمات، Sysmon آماده ثبت لاگ اتصال USB Storage Device هست و این بخش از مانیتورینگ امنیتی تکمیل میشه.


@Socroot
🔥12
💡 از اونجایی که یکی از پیش‌نیازهای ورود به دنیای SOC داشتن دانش SANS 401 ، ... و مفاهیم پایه امنیت شبکه هست، تصمیم گرفتم یک سری مطالب آموزشی از بخش‌های مختلف این پیش‌نیازها براتون آماده کنم.

امیدوارم این محتواها براتون مفید باشه و به مسیر یادگیری امنیت سایبری‌تون کمک کنه . ❤️
7
یکی از بخش‌های مهم توی معماری شبکه‌های قابل دفاع (بر اساس SANS SEC401) اینه که بدونیم ارتباط بین دفتر مرکزی سازمان و دفاتر زیرمجموعه (Branch Office) چطوری برقرار میشه.

🔹 معمولاً این ارتباط توسط یه Provider با متد هایی مثل MPLS یا مشابه اون راه‌اندازی میشه.

برای ارسال ترافیک بین دفاتر، از طریق WAN از Tunnel استفاده میشه.

دو نوع تونل اصلی داریم:
1️⃣ GRE Tunnel → تونلی استاتیک که فقط Encapsulation/Decapsulation انجام میده. امنیت پیش‌فرض نداره.

2️⃣ DMVPN Tunnel → تونلی داینامیک که قابلیت ایجاد تونل‌های پویا بین دفاتر رو فراهم می‌کنه. این هم به صورت پیش‌فرض امن نیست.


برای امن‌سازی تونل‌ها باید روی اون‌ها IPSec پیاده‌سازی بشه. وقتی IPSec فعال بشه، دو قابلیت حیاتی اضافه میشه:

Encryption → رمزنگاری داده‌ها

Authentication → احراز هویت و تضمین یکپارچگی دیتا

🔒 نکته مهم: Provider تضمین امنیت نمی‌کنه. یعنی این تونل‌ها به تنهایی برای امنیت کافی نیستند.


📌 پس یادت باشه:

تونل‌های GRE و DMVPN بدون IPSec فقط مسیر عبور دیتا رو فراهم می‌کنن، اما امنیت واقعی زمانی حاصل میشه که IPSec روی اون‌ها سوار بشه.

@Socroot
1🔥8🫡5
Soc Root
یکی از بخش‌های مهم توی معماری شبکه‌های قابل دفاع (بر اساس SANS SEC401) اینه که بدونیم ارتباط بین دفتر مرکزی سازمان و دفاتر زیرمجموعه (Branch Office) چطوری برقرار میشه. 🔹 معمولاً این ارتباط توسط یه Provider با متد هایی مثل MPLS یا مشابه اون راه‌اندازی میشه.…
🔹️خب حالا که با ساختار ارتباط بین دفتر مرکزی و دفاتر زیرمجموعه (Branch) آشنا شدیم، باید ببینیم چطور امنیت این دفاتر رو برقرار کنیم؟

طبیعتاً به‌دلیل هزینه بالا، منطقی نیست برای هر دفتر یه فایروال اختصاصی جداگانه تهیه کنیم.

اینجاست که یه راه‌حل هوشمندانه وارد میشه 👇
اگه روترهای لبه شبکه دفاتر ما Cisco باشن، می‌تونیم از خود همین روترها به‌عنوان فایروال استفاده کنیم.

سیستم‌عامل روترهای سیسکو IOS هست، و این سیستم‌عامل یه قابلیت امنیتی داره به اسم ZBFW (Zone-Based Firewall).


با فعال‌سازی و پیکربندی این قابلیت، روتر ما می‌تونه مثل یه فایروال رفتار کنه و کنترل دقیقی روی ترافیک بین Zoneهای مختلف (مثل LAN، WAN، DMZ و ...) داشته باشه.

📌 در واقع ZBFW با استفاده از Policy-Based Filtering اجازه میده ترافیک بین Zoneها فقط بر اساس پالیسی‌هایی که خودمون تعریف کردیم عبور کنه.

به این ترتیب می‌تونیم بدون خرید فایروال مجزا، امنیت دفاتر سازمان رو تا حد قابل قبولی بالا ببریم.


@Socroot
1👌5🔥3👏1
🔹 وقتی وارد دنیای امنیت سایبری می‌شی، یه عالمه اصطلاح می‌شنوی که اگه از پایه ندونی، ممکنه گیج‌کننده باشه.

پس بریم با چند تا از مهم‌تریناش آشنا بشیم 👇


🧩 Asset (دارایی):
هر چیزی که برای سازمان ارزش داره — مثل سرورها، دیتاها، کاربرا، یا حتی Reputation شرکت.

💣 Threat (تهدید):
هر چیزی که می‌تونه به دارایی آسیب بزنه. مثل بدافزار، حمله هکر، یا حتی اشتباه انسانی.

🪟 Vulnerability (آسیب‌پذیری):
یه نقطه ضعف توی سیستم یا نرم‌افزار که اگه Threat ازش سوءاستفاده کنه، ممکنه باعث Incident بشه.

⚔️ Risk (ریسک):
احتمال اینکه یه Threat از یه Vulnerability استفاده کنه و به Asset آسیب بزنه.

🔥 Attack (حمله):
زمانی که تهدید واقعاً وارد عمل میشه و آسیب رو ایجاد می‌کنه.


📌 این چند تا اصطلاح، پایه‌ی درک کل دنیای امنیت سایبری‌ان.
اگه این مفاهیم رو خوب بفهمی، دیگه وقتی از ریسک، تهدید یا آسیب‌پذیری صحبت میشه، دقیق می‌دونی چی به چیه.


@Socroot
🤝11🔥1👏1😁1
یه مدتی نبودم پیامی نگرفتم .
فهمیدم چه پیام بزرگی گرفتم 🫥
🌚10🗿7🤷‍♂22🥴2🤣2👎1🔥1🥱1
🔹️ بریم که ادامه مبحث Sysmon رو داشته باشیم .
این‌بار می‌خوایم ببینیم چطور می‌تونیم تغییر پورت RDP روی سرور رو با Sysmon تشخیص بدیم.
برای این کار باید داخل فایل sysmonconfig.xml یک رول اضافه کنیم که تغییرات رجیستری مربوط به پورت RDP رو ثبت کنه. مسیر رجیستری مربوطه معمولاً اینه:
HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\PortNumber


📌 دلیل انتخاب این مسیر:

این کلید رجیستری تعیین می‌کنه که RDP روی کدوم پورت کار می‌کنه.
تغییر این کلید یعنی پورت پیش‌فرض RDP (TCP 3389) تغییر کرده.

برای اینکه Sysmon این تغییر رو لاگ کنه، کافیه یه رول توی بخش RegistryEvent کانفیگ اضافه کنیم :
<RegistryEvent onmatch="include">
<TargetObject condition="contains">\WinStations\RDP-Tcp\PortNumber</TargetObject>
</RegistryEvent>

⚠️ نکته مهم :
باید بعد از اضافه کردن رول، کانفیگ Sysmon رو آپدیت کنیم تا تغییرات اعمال بشه:
sysmon.exe -c sysmonconfig.xml

@Socroot
👏61
Soc Root
🔹️ بریم که ادامه مبحث Sysmon رو داشته باشیم . این‌بار می‌خوایم ببینیم چطور می‌تونیم تغییر پورت RDP روی سرور رو با Sysmon تشخیص بدیم. برای این کار باید داخل فایل sysmonconfig.xml یک رول اضافه کنیم که تغییرات رجیستری مربوط به پورت RDP رو ثبت کنه. مسیر رجیستری…
🔹️ حالا اصلا چرا باید لاگ همچین موردی رو بگیریم ؟!
تغییر پورت پیش‌فرض RDP (3389) معمولاً توسط ادمین انجام نمی‌شه بدون دلیل مستند.
اما مهاجم بعد از دسترسی اولیه (مثلاً از طریق RDP Brute Force ) ممکنه پورت رو عوض کنه تا:

۱ - دسترسی خودش رو مخفی کنه
۲ - فایروال‌ها رو دور بزنه
۳ - اتصال RDP خودش رو حفظ کنه حتی اگر پورت 3389 بلاک بشه.


پس تغییر این کلید رجیستری یه Indicator of Compromise (IoC) محسوب میشه.


@Socroot
👍9❤‍🔥1👏1
بذارم برای کی؟ برا وارث؟

@Socroot
🤣20😁2😎21
Soc Root
پس تغییر این کلید رجیستری یه Indicator of Compromise (IoC) محسوب میشه.
🔹️ حالا IOC یعنی چی ؟

به عبارت ساده، یه علامت یا شواهده که نشون میده سیستم قبلاً یا هم‌اکنون مورد حمله قرار گرفته.

مثال:
▫️ تغییر کلید رجیستری مشکوک (مثل پورت RDP)
▫️ فایل یا پروسه مخرب
▫️ اتصال به IP یا دامنه مخرب
📌 اطلاعاتی که از IOC به دست میاد کمک می‌کنه تیم امنیت سریع‌تر حمله‌ها رو تشخیص بده و واکنش نشون بده.

@Socroot
🔥13👏21👍1
کافیه فقط یه پست غیر تخصصی بفرستم تا ری‌اکشن بزنید . حداقل روی پست های تخصصی هم کمی سرمایه گذاری کنید که حس ناکافی بودن بهم دست نده 😂🙌🏻
🤣13🔥2😁1🥱1