📌 یکی از بخشهای مهم در SOC، استفاده از Threat Intelligence برای تحلیل بهتر Alertهاست.
درواقع Threat Intelligence با ارائه اطلاعاتی مثل:
کمک میکنه Alertها سریعتر و دقیقتر بررسی بشن.
⚠️ در SOC فقط دیدن یک Alert مهم نیست؛ باید بدونیم پشت این Alert چه تهدیدی وجود داره.
@Socroot
بعضی وقت ها یه IP یا Domain در نگاه اول یک ارتباط عادی به نظر میرسه؛ اما با بررسی Threat Intelligence ممکنه مشخص بشه که قبلاً در حملات، Malware یا زیرساختهای C2 استفاده شده .
درواقع Threat Intelligence با ارائه اطلاعاتی مثل:
🔹 IP و Domainهای مخرب
🔹 Hash فایلها
🔹 روشهای حمله
کمک میکنه Alertها سریعتر و دقیقتر بررسی بشن.
⚠️ در SOC فقط دیدن یک Alert مهم نیست؛ باید بدونیم پشت این Alert چه تهدیدی وجود داره.
@Socroot
👌3
Soc Root
📌 یکی از بخشهای مهم در SOC، استفاده از Threat Intelligence برای تحلیل بهتر Alertهاست. بعضی وقت ها یه IP یا Domain در نگاه اول یک ارتباط عادی به نظر میرسه؛ اما با بررسی Threat Intelligence ممکنه مشخص بشه که قبلاً در حملات، Malware یا زیرساختهای C2 استفاده…
حالا یکی از کار هایی که باید روتین روزانه کارشناس SOC مخصوصا کارشناس SOC Tier 1 باشه اینکه بره و از منابع اپدیت و معتبر این موارد مخرب رو جمع آوری کنه و داخل SIEM اونهارو سرچ بزنه و برسی کنه
و ببینه ایا این موارد داخل شبکه وجود داره یا نه که اگر وجود داشت وارد فاز IR بشه .
@Socroot
و ببینه ایا این موارد داخل شبکه وجود داره یا نه که اگر وجود داشت وارد فاز IR بشه .
@Socroot
👏3
Soc Root
حالا یکی از کار هایی که باید روتین روزانه کارشناس SOC مخصوصا کارشناس SOC Tier 1 باشه اینکه بره و از منابع اپدیت و معتبر این موارد مخرب رو جمع آوری کنه و داخل SIEM اونهارو سرچ بزنه و برسی کنه و ببینه ایا این موارد داخل شبکه وجود داره یا نه که اگر وجود داشت…
🔴 یکی منابع رایگان و درجه ۱ در این رابطه سایت Abuse.ch هستش .
این سایت شامل :
هستش ؛ که میتونه تو این راه کمک خیلی زیادی بهتون بکنه 👌🏻
@Socroot
این سایت شامل :
ThreatFox
- IP مخرب
- Domain مخرب
- C2 Server
- Malware IOC
URLhaus
- URLهای آلوده
- Malware Distribution URL
- MalwareBazaar
- Hash فایلهای مخرب
- نمونههای Malware
Feodo Tracker
- Botnet و C2
هستش ؛ که میتونه تو این راه کمک خیلی زیادی بهتون بکنه 👌🏻
@Socroot
🔥7
Soc Root
یه نکته مهم راجب Detection بهتون بگم . هیچ وقت بر اساس Hash عملیات Detection انجام ندید. چون قطعا یکی از پر خطا ترین روش هاست . ⚠️ رفقا Hash فایل حتی با یه اسپیس هم تغییر میکنه . @Socroot
برای تست این موضوع میتونیم توی پاورشل با دستور :
مقدار Hash یک فایل رو بدست بیاریم .
بعد توی همون فایل یه تغییر کوچیک بدید و دوباره Hash رو برسی کنید .
خودتون متوجه تغییر میشید 🤝🏻
PS C:\> Get-FileHash
مقدار Hash یک فایل رو بدست بیاریم .
بعد توی همون فایل یه تغییر کوچیک بدید و دوباره Hash رو برسی کنید .
خودتون متوجه تغییر میشید 🤝🏻
👏4👀1
ولی حالا نکته چیه ؟
🔴 نکته اینه که ما توی تحلیل یک رخداد نباید فقط به نوع و هش اون فایل یا پراسس دقت کنیم.
@Socroot
🔴 نکته اینه که ما توی تحلیل یک رخداد نباید فقط به نوع و هش اون فایل یا پراسس دقت کنیم.
نکته اینه که باید رفتار شناسی کنیم
یعنی بیایی و بر اساس نوع رفتار و روند حمله تشخص بدیم آیا این یک فایل یا پراسس مخرب هست یا نه .
که این نوع عملکرد رو شما بصورت اتوماتیک در EDR ها و XDR ها میتونی مشاهده کنی.
@Socroot
👏6
📌 اگر با ویندوز سروکار دارید، پیشنهاد میکنم حتماً با مجموعه ابزار Sysinternals آشنا بشید.
🔴 به جای نصب چندین ابزار مختلف، در بسیاری از موارد Sysinternals تمام چیزیه که نیاز دارید.
@Socroot
این مجموعه توسط Microsoft توسعه داده شده و شامل ابزارهایی برای عیبیابی، تحلیل و بررسی رفتار ویندوزه.
ابزارهایی مثل Process Explorer، Process Monitor، Autoruns و TCPView از پرکاربردترین ابزارهای این مجموعه هستن و در حوزههای SOC، DFIR و System Administration استفاده زیادی دارن.
🔴 به جای نصب چندین ابزار مختلف، در بسیاری از موارد Sysinternals تمام چیزیه که نیاز دارید.
@Socroot
👍4
📌 اولین قدمی که مهاجم برای نفوذ به یک شبکه باید برداره ؛ قدم ایجاد دسترسی اولیه یا همون Initial Access هستش .
⚠️ معروف ترین اونها هم در Miter با کد T1566.001 و عنوان Spearphishing Attachment شناخته میشه .
@Socroot
در Mitre Attack این تاکتیک ، تکنیک های مختلفی داره . ولی عمدتا مهاجم برای ایجاد دسترسی اولیه از Phishing استفاده میکنه .
به این شکل که یک ایمیل که حاوی فایل مخرب هست رو به یکی از کارکنان شرکت ارسال میکنه و اون کاربر ایمیل رو باز و فایل رو دانلود میکنه و دقیقا حمله از این نقطه آغاز میشه .
⚠️ معروف ترین اونها هم در Miter با کد T1566.001 و عنوان Spearphishing Attachment شناخته میشه .
@Socroot
👏5
Soc Root
📌 اولین قدمی که مهاجم برای نفوذ به یک شبکه باید برداره ؛ قدم ایجاد دسترسی اولیه یا همون Initial Access هستش . در Mitre Attack این تاکتیک ، تکنیک های مختلفی داره . ولی عمدتا مهاجم برای ایجاد دسترسی اولیه از Phishing استفاده میکنه . به این شکل که یک ایمیل…
ولی چطور میشه از این نوع ایجاد دسترسی جلوگیری کرد؟🤔
تو به عنوان یک Soc Analysis چه برنامه ای برای این داری ؟
این پایین بگو بقیه هم بدونن 👇🏻
@Socroot
تو به عنوان یک Soc Analysis چه برنامه ای برای این داری ؟
این پایین بگو بقیه هم بدونن 👇🏻
@Socroot
🤔2
Soc Root
📌 اولین قدمی که مهاجم برای نفوذ به یک شبکه باید برداره ؛ قدم ایجاد دسترسی اولیه یا همون Initial Access هستش . در Mitre Attack این تاکتیک ، تکنیک های مختلفی داره . ولی عمدتا مهاجم برای ایجاد دسترسی اولیه از Phishing استفاده میکنه . به این شکل که یک ایمیل…
📌 اگر قرار بود فقط با ۵ اقدام ریسک حملات Spearphishing Attachment (T1566.001) رو کاهش بدم، اینها انتخاب من بودن:
@Socroot
✅ Secure Email Gatewayامنیت کامل ایجاد نمیکنن، اما در کنار هم میتونن بخش بزرگی از حملات Initial Access مبتنی بر ایمیل رو متوقف یا خیلی سریع شناسایی کنن.
برای شناسایی و مسدود کردن ایمیلها و فایلهای مخرب قبل از رسیدن به کاربر.
✅ SPF / DKIM / DMARC
برای جلوگیری از Email Spoofing و افزایش اعتبارسنجی ایمیلهای ورودی.
✅ Microsoft Defender ASR Rules
برای جلوگیری از رفتارهای مشکوک مثل اجرای PowerShell یا CMD توسط Microsoft Office.
✅ Block Office Macro با GPO
غیرفعال کردن یا محدود کردن Macroها تا فایلهای Office نتونن کد مخرب اجرا کنن.
✅ EDR + SIEM Detection
شناسایی سریع رفتارهای غیرعادی و ایجاد Alert برای اقدام بهموقع تیم SOC.
اینها بهتنهایی
@Socroot
🔥4
Soc Root
📌 اگر قرار بود فقط با ۵ اقدام ریسک حملات Spearphishing Attachment (T1566.001) رو کاهش بدم، اینها انتخاب من بودن: ✅ Secure Email Gateway برای شناسایی و مسدود کردن ایمیلها و فایلهای مخرب قبل از رسیدن به کاربر. ✅ SPF / DKIM / DMARC برای جلوگیری از Email…
برای پیدا کردن فایل های Macro توی SIEM کوئری Splunk بفرستم براتون یا ELK ؟🤔
Anonymous Poll
67%
Splunk
43%
ELK