Soc Root
502 subscribers
39 photos
2 videos
6 files
31 links
🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Download Telegram
اگر قرار بود کلا ۵ تا Event ID از ویندوز و ۵ تا از Sysmon نگهداری ، چیا بود ؟


این زیر واسم بنویس 👇🏻
اقا خداوکیلی دست به پارتیشن های لینوکس نزنید .
🤣6
به قول یه شخصی

《 از سلامت روانم فقط یه سلام باقی مونده که اونم تقدیم نگاه پر مهرتون 🫶🏻
😁2🤣2
📌 یکی از اقدامات مهم در Infrastructure Hardening اینه که اگر نیازی به Web UI یک تجهیز ندارید، اون رو غیرفعال کنید.

خیلی از تجهیزات شبکه مثل Switch و Router به‌صورت پیش‌فرض امکان مدیریت از طریق Web UI رو دارن. اگر از CLI برای مدیریت استفاده می‌کنید، روشن موندن Web UI فقط یک Attack Surface اضافه ایجاد می‌کنه.

در صورت وجود یک آسیب‌پذیری یا ضعف در احراز هویت، مهاجم می‌تونه از همین رابط تحت وب برای دسترسی به تجهیزات شبکه سوءاستفاده کنه.

در هاردنینگ همیشه این اصل رو به خاطر داشته باشید:

هر سرویسی که استفاده نمی‌شود، باید غیرفعال شود.

⚠️ کم کردن Attack Surface یکی از ساده‌ترین و مؤثرترین راه‌ها برای افزایش امنیت زیرساخت است.



@Socroot
👏4👍1
#خارج_از_امنیت

📌 اگر زیاد با فایل‌های PDF سروکار دارید، این سایت رو ذخیره کنید.

با ILovePDF می‌تونید فایل‌های PDF رو بدون نصب نرم‌افزار:

- ادغام (Merge) کنید.
- تقسیم (Split) کنید.
- فشرده کنید.
- Word، Excel و PowerPoint رو به PDF و برعکس تبدیل کنید.



🔗 ilovepdf


@Socroot
2
Soc Root pinned «🔎 New Splunk Dashboard Released 🔴 داشبورد جدید Macro Hunting برای Splunk منتشر شد. قابلیت‌ها: ▫️ شناسایی Macro-Enabled Documents ▫️ تحلیل رفتار مشکوک Office Processها ▫️ بررسی Parent-Child Process و LOLBin Abuse ▫️ تحلیل Command-Line و Network Connectionهای…»
📌 یکی از بخش‌های مهم در SOC، استفاده از Threat Intelligence برای تحلیل بهتر Alertهاست.

بعضی وقت ها یه IP یا Domain در نگاه اول یک ارتباط عادی به نظر میرسه؛ اما با بررسی Threat Intelligence ممکنه مشخص بشه که قبلاً در حملات، Malware یا زیرساخت‌های C2 استفاده شده .


درواقع Threat Intelligence با ارائه اطلاعاتی مثل:

🔹 IP و Domainهای مخرب
🔹 Hash فایل‌ها
🔹 روش‌های حمله


کمک میکنه Alertها سریع‌تر و دقیق‌تر بررسی بشن.

⚠️ در SOC فقط دیدن یک Alert مهم نیست؛ باید بدونیم پشت این Alert چه تهدیدی وجود داره.


@Socroot
👌3
Soc Root
📌 یکی از بخش‌های مهم در SOC، استفاده از Threat Intelligence برای تحلیل بهتر Alertهاست. بعضی وقت ها یه IP یا Domain در نگاه اول یک ارتباط عادی به نظر میرسه؛ اما با بررسی Threat Intelligence ممکنه مشخص بشه که قبلاً در حملات، Malware یا زیرساخت‌های C2 استفاده…
حالا یکی از کار هایی که باید روتین روزانه کارشناس SOC مخصوصا کارشناس SOC Tier 1 باشه اینکه بره و از منابع اپدیت و معتبر این موارد مخرب رو جمع آوری کنه و داخل SIEM اونهارو سرچ بزنه و برسی کنه
و ببینه ایا این موارد داخل شبکه وجود داره یا نه که اگر وجود داشت وارد فاز IR بشه ‌.


@Socroot
👏3
Soc Root
حالا یکی از کار هایی که باید روتین روزانه کارشناس SOC مخصوصا کارشناس SOC Tier 1 باشه اینکه بره و از منابع اپدیت و معتبر این موارد مخرب رو جمع آوری کنه و داخل SIEM اونهارو سرچ بزنه و برسی کنه و ببینه ایا این موارد داخل شبکه وجود داره یا نه که اگر وجود داشت…
🔴 یکی منابع رایگان و درجه ۱ در این رابطه سایت Abuse.ch هستش .

این سایت شامل :
ThreatFox
- IP مخرب
- Domain مخرب
- C2 Server
- Malware IOC

URLhaus
- URLهای آلوده
- Malware Distribution URL
- MalwareBazaar
- Hash فایل‌های مخرب
- نمونه‌های Malware

Feodo Tracker
- Botnet و C2


هستش ؛ که میتونه تو این راه کمک خیلی زیادی بهتون بکنه 👌🏻

@Socroot
🔥7
خب تبریک میگم 🤌🏻🔥
با مفهوم Threat Intelligence آشنا شدیم .

شب خوش🫶🏻
8
یه نکته مهم راجب Detection بهتون بگم .

هیچ وقت بر اساس Hash عملیات Detection انجام ندید.
چون قطعا یکی از پر خطا ترین روش هاست .

⚠️ رفقا Hash فایل حتی با یه اسپیس هم تغییر میکنه .

@Socroot
👍6
Soc Root
یه نکته مهم راجب Detection بهتون بگم . هیچ وقت بر اساس Hash عملیات Detection انجام ندید. چون قطعا یکی از پر خطا ترین روش هاست . ⚠️ رفقا Hash فایل حتی با یه اسپیس هم تغییر میکنه . @Socroot
برای تست این موضوع میتونیم توی پاورشل با دستور :
PS C:\> Get-FileHash

مقدار Hash یک فایل رو بدست بیاریم .
بعد توی همون فایل یه تغییر کوچیک بدید و دوباره Hash رو برسی کنید .
خودتون متوجه تغییر میشید 🤝🏻
👏4👀1
ولی حالا نکته چیه ؟

🔴 نکته اینه که ما توی تحلیل یک رخداد نباید فقط به نوع و هش اون فایل یا پراسس دقت کنیم.

نکته اینه که باید رفتار شناسی کنیم


یعنی بیایی و بر اساس نوع رفتار و روند حمله تشخص بدیم آیا این یک فایل یا پراسس مخرب هست یا نه ‌.
که این نوع عملکرد رو شما بصورت اتوماتیک در EDR ها و XDR ها میتونی مشاهده کنی.


@Socroot
👏6
یه تعداد کاربر خفن به جمع کوچیکمون اضافه شدن 🔥
خوش اومدین مهندسین❤️🤝🏻
11👍2
Soc Root pinned «یه تعداد کاربر خفن به جمع کوچیکمون اضافه شدن 🔥 خوش اومدین مهندسین❤️🤝🏻»
یه نکته سرپایی بگم و دیگه شب بخیر .
اگه توی SIEM یا هر جای شبکه آیپی های 169 دیدید بدونید یه چیزی توی شبکه درست کار نمیکنه و یه مشکلی وجود داره.
و همین موارد میشه یکسری لاگ الکی که فقط باعث ایجاد بار اضافه روی SIEM میشه و تحلیل رو پیچیده میکنه .

@Socroot
👍10
سلام.
صبح مایل به ظهرتون بخیر 🤝🏻
امروز رو با لینوکس شروع کنیم 🔥
🔥42
🐧 اگه با لینوکس سر و کار داری، اینو سیو کن.
یه چیت‌شیت جمع‌وجور از دستورایی که موقع عیب‌یابی بیشتر از همه به دردت می‌خورن.


@Socroot
3
پوستر الکامپ امسال 🔥

@Socroot
🔥3😁1
اربعین حسینی تسلیت باد 🏴

@Socroot
21🤣12😁1🌚1
📌 اگر با ویندوز سروکار دارید، پیشنهاد می‌کنم حتماً با مجموعه ابزار Sysinternals آشنا بشید.

این مجموعه توسط Microsoft توسعه داده شده و شامل ابزارهایی برای عیب‌یابی، تحلیل و بررسی رفتار ویندوزه.

ابزارهایی مثل Process Explorer، Process Monitor، Autoruns و TCPView از پرکاربردترین ابزارهای این مجموعه هستن و در حوزه‌های SOC، DFIR و System Administration استفاده زیادی دارن.

🔴 به جای نصب چندین ابزار مختلف، در بسیاری از موارد Sysinternals تمام چیزیه که نیاز دارید.

@Socroot
👍4