Soc Root
502 subscribers
39 photos
2 videos
6 files
31 links
🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Download Telegram
Soc Root
یه نکته مهم راجب Detection بهتون بگم . هیچ وقت بر اساس Hash عملیات Detection انجام ندید. چون قطعا یکی از پر خطا ترین روش هاست . ⚠️ رفقا Hash فایل حتی با یه اسپیس هم تغییر میکنه . @Socroot
برای تست این موضوع میتونیم توی پاورشل با دستور :
PS C:\> Get-FileHash

مقدار Hash یک فایل رو بدست بیاریم .
بعد توی همون فایل یه تغییر کوچیک بدید و دوباره Hash رو برسی کنید .
خودتون متوجه تغییر میشید 🤝🏻
👏4👀1
ولی حالا نکته چیه ؟

🔴 نکته اینه که ما توی تحلیل یک رخداد نباید فقط به نوع و هش اون فایل یا پراسس دقت کنیم.

نکته اینه که باید رفتار شناسی کنیم


یعنی بیایی و بر اساس نوع رفتار و روند حمله تشخص بدیم آیا این یک فایل یا پراسس مخرب هست یا نه ‌.
که این نوع عملکرد رو شما بصورت اتوماتیک در EDR ها و XDR ها میتونی مشاهده کنی.


@Socroot
👏6
یه تعداد کاربر خفن به جمع کوچیکمون اضافه شدن 🔥
خوش اومدین مهندسین❤️🤝🏻
11👍2
Soc Root pinned «یه تعداد کاربر خفن به جمع کوچیکمون اضافه شدن 🔥 خوش اومدین مهندسین❤️🤝🏻»
یه نکته سرپایی بگم و دیگه شب بخیر .
اگه توی SIEM یا هر جای شبکه آیپی های 169 دیدید بدونید یه چیزی توی شبکه درست کار نمیکنه و یه مشکلی وجود داره.
و همین موارد میشه یکسری لاگ الکی که فقط باعث ایجاد بار اضافه روی SIEM میشه و تحلیل رو پیچیده میکنه .

@Socroot
👍10
سلام.
صبح مایل به ظهرتون بخیر 🤝🏻
امروز رو با لینوکس شروع کنیم 🔥
🔥42
🐧 اگه با لینوکس سر و کار داری، اینو سیو کن.
یه چیت‌شیت جمع‌وجور از دستورایی که موقع عیب‌یابی بیشتر از همه به دردت می‌خورن.


@Socroot
3
پوستر الکامپ امسال 🔥

@Socroot
🔥3😁1
اربعین حسینی تسلیت باد 🏴

@Socroot
21🤣12😁1🌚1
📌 اگر با ویندوز سروکار دارید، پیشنهاد می‌کنم حتماً با مجموعه ابزار Sysinternals آشنا بشید.

این مجموعه توسط Microsoft توسعه داده شده و شامل ابزارهایی برای عیب‌یابی، تحلیل و بررسی رفتار ویندوزه.

ابزارهایی مثل Process Explorer، Process Monitor، Autoruns و TCPView از پرکاربردترین ابزارهای این مجموعه هستن و در حوزه‌های SOC، DFIR و System Administration استفاده زیادی دارن.

🔴 به جای نصب چندین ابزار مختلف، در بسیاری از موارد Sysinternals تمام چیزیه که نیاز دارید.

@Socroot
👍4
📌 اولین قدمی که مهاجم برای نفوذ به یک شبکه باید برداره ؛ قدم ایجاد دسترسی اولیه یا همون Initial Access هستش .

در Mitre Attack این تاکتیک ، تکنیک های مختلفی داره . ولی عمدتا مهاجم برای ایجاد دسترسی اولیه از Phishing استفاده میکنه .
به این شکل که یک ایمیل که حاوی فایل مخرب هست رو به یکی از کارکنان شرکت ارسال میکنه و اون کاربر ایمیل رو باز و فایل رو دانلود میکنه و دقیقا حمله از این نقطه آغاز میشه .

⚠️ معروف ترین اونها هم در Miter با کد T1566.001 و عنوان Spearphishing Attachment شناخته میشه .


@Socroot
👏5
Soc Root
📌 اولین قدمی که مهاجم برای نفوذ به یک شبکه باید برداره ؛ قدم ایجاد دسترسی اولیه یا همون Initial Access هستش . در Mitre Attack این تاکتیک ، تکنیک های مختلفی داره . ولی عمدتا مهاجم برای ایجاد دسترسی اولیه از Phishing استفاده میکنه . به این شکل که یک ایمیل…
📌 اگر قرار بود فقط با ۵ اقدام ریسک حملات Spearphishing Attachment (T1566.001) رو کاهش بدم، این‌ها انتخاب من بودن:

Secure Email Gateway
برای شناسایی و مسدود کردن ایمیل‌ها و فایل‌های مخرب قبل از رسیدن به کاربر.

SPF / DKIM / DMARC
برای جلوگیری از Email Spoofing و افزایش اعتبارسنجی ایمیل‌های ورودی.

Microsoft Defender ASR Rules
برای جلوگیری از رفتارهای مشکوک مثل اجرای PowerShell یا CMD توسط Microsoft Office.

Block Office Macro با GPO
غیرفعال کردن یا محدود کردن Macroها تا فایل‌های Office نتونن کد مخرب اجرا کنن.

EDR + SIEM Detection
شناسایی سریع رفتارهای غیرعادی و ایجاد Alert برای اقدام به‌موقع تیم SOC.


این‌ها به‌تنهایی
امنیت کامل ایجاد نمی‌کنن، اما در کنار هم می‌تونن بخش بزرگی از حملات Initial Access مبتنی بر ایمیل رو متوقف یا خیلی سریع شناسایی کنن.

@Socroot
🔥4
Soc Root
برای پیدا کردن فایل های Macro توی SIEM کوئری Splunk بفرستم براتون یا ELK ؟🤔
طبق نظر سنجی ، چون Splunk رأی بیشتری آورده ، براتون کوئری ELK میفرستم ❤️🦦
🤣7🔥2😘1
Soc Root
برای پیدا کردن فایل های Macro توی SIEM کوئری Splunk بفرستم براتون یا ELK ؟🤔
🔴 Query for Splunk

index=sysmon EventCode=11
TargetFilename="*.docm" OR TargetFilename="*.xlsm" OR TargetFilename="*.pptm" OR TargetFilename="*.dotm" OR TargetFilename="*.xltm"
| table _time Computer User TargetFilename Image


@Socroot
🔥4👍1
🔴 Query for ELK

file.name:(*.xlsm or *.docm or *.dotm or *.xltm or *.potm)

@Socroot
4
📌 رفقا گیت هاب کانال رو داشته باشید .
موارد خیلی خوبی اونجا قرار میدم .🫡

🔗 SOC Root - Github

حمایت یادت نره 🫶🏻

@Socroot
🔥1