Soc Root
یه نکته مهم راجب Detection بهتون بگم . هیچ وقت بر اساس Hash عملیات Detection انجام ندید. چون قطعا یکی از پر خطا ترین روش هاست . ⚠️ رفقا Hash فایل حتی با یه اسپیس هم تغییر میکنه . @Socroot
برای تست این موضوع میتونیم توی پاورشل با دستور :
مقدار Hash یک فایل رو بدست بیاریم .
بعد توی همون فایل یه تغییر کوچیک بدید و دوباره Hash رو برسی کنید .
خودتون متوجه تغییر میشید 🤝🏻
PS C:\> Get-FileHash
مقدار Hash یک فایل رو بدست بیاریم .
بعد توی همون فایل یه تغییر کوچیک بدید و دوباره Hash رو برسی کنید .
خودتون متوجه تغییر میشید 🤝🏻
👏4👀1
ولی حالا نکته چیه ؟
🔴 نکته اینه که ما توی تحلیل یک رخداد نباید فقط به نوع و هش اون فایل یا پراسس دقت کنیم.
@Socroot
🔴 نکته اینه که ما توی تحلیل یک رخداد نباید فقط به نوع و هش اون فایل یا پراسس دقت کنیم.
نکته اینه که باید رفتار شناسی کنیم
یعنی بیایی و بر اساس نوع رفتار و روند حمله تشخص بدیم آیا این یک فایل یا پراسس مخرب هست یا نه .
که این نوع عملکرد رو شما بصورت اتوماتیک در EDR ها و XDR ها میتونی مشاهده کنی.
@Socroot
👏6
📌 اگر با ویندوز سروکار دارید، پیشنهاد میکنم حتماً با مجموعه ابزار Sysinternals آشنا بشید.
🔴 به جای نصب چندین ابزار مختلف، در بسیاری از موارد Sysinternals تمام چیزیه که نیاز دارید.
@Socroot
این مجموعه توسط Microsoft توسعه داده شده و شامل ابزارهایی برای عیبیابی، تحلیل و بررسی رفتار ویندوزه.
ابزارهایی مثل Process Explorer، Process Monitor، Autoruns و TCPView از پرکاربردترین ابزارهای این مجموعه هستن و در حوزههای SOC، DFIR و System Administration استفاده زیادی دارن.
🔴 به جای نصب چندین ابزار مختلف، در بسیاری از موارد Sysinternals تمام چیزیه که نیاز دارید.
@Socroot
👍4
📌 اولین قدمی که مهاجم برای نفوذ به یک شبکه باید برداره ؛ قدم ایجاد دسترسی اولیه یا همون Initial Access هستش .
⚠️ معروف ترین اونها هم در Miter با کد T1566.001 و عنوان Spearphishing Attachment شناخته میشه .
@Socroot
در Mitre Attack این تاکتیک ، تکنیک های مختلفی داره . ولی عمدتا مهاجم برای ایجاد دسترسی اولیه از Phishing استفاده میکنه .
به این شکل که یک ایمیل که حاوی فایل مخرب هست رو به یکی از کارکنان شرکت ارسال میکنه و اون کاربر ایمیل رو باز و فایل رو دانلود میکنه و دقیقا حمله از این نقطه آغاز میشه .
⚠️ معروف ترین اونها هم در Miter با کد T1566.001 و عنوان Spearphishing Attachment شناخته میشه .
@Socroot
👏5
Soc Root
📌 اولین قدمی که مهاجم برای نفوذ به یک شبکه باید برداره ؛ قدم ایجاد دسترسی اولیه یا همون Initial Access هستش . در Mitre Attack این تاکتیک ، تکنیک های مختلفی داره . ولی عمدتا مهاجم برای ایجاد دسترسی اولیه از Phishing استفاده میکنه . به این شکل که یک ایمیل…
ولی چطور میشه از این نوع ایجاد دسترسی جلوگیری کرد؟🤔
تو به عنوان یک Soc Analysis چه برنامه ای برای این داری ؟
این پایین بگو بقیه هم بدونن 👇🏻
@Socroot
تو به عنوان یک Soc Analysis چه برنامه ای برای این داری ؟
این پایین بگو بقیه هم بدونن 👇🏻
@Socroot
🤔2
Soc Root
📌 اولین قدمی که مهاجم برای نفوذ به یک شبکه باید برداره ؛ قدم ایجاد دسترسی اولیه یا همون Initial Access هستش . در Mitre Attack این تاکتیک ، تکنیک های مختلفی داره . ولی عمدتا مهاجم برای ایجاد دسترسی اولیه از Phishing استفاده میکنه . به این شکل که یک ایمیل…
📌 اگر قرار بود فقط با ۵ اقدام ریسک حملات Spearphishing Attachment (T1566.001) رو کاهش بدم، اینها انتخاب من بودن:
@Socroot
✅ Secure Email Gatewayامنیت کامل ایجاد نمیکنن، اما در کنار هم میتونن بخش بزرگی از حملات Initial Access مبتنی بر ایمیل رو متوقف یا خیلی سریع شناسایی کنن.
برای شناسایی و مسدود کردن ایمیلها و فایلهای مخرب قبل از رسیدن به کاربر.
✅ SPF / DKIM / DMARC
برای جلوگیری از Email Spoofing و افزایش اعتبارسنجی ایمیلهای ورودی.
✅ Microsoft Defender ASR Rules
برای جلوگیری از رفتارهای مشکوک مثل اجرای PowerShell یا CMD توسط Microsoft Office.
✅ Block Office Macro با GPO
غیرفعال کردن یا محدود کردن Macroها تا فایلهای Office نتونن کد مخرب اجرا کنن.
✅ EDR + SIEM Detection
شناسایی سریع رفتارهای غیرعادی و ایجاد Alert برای اقدام بهموقع تیم SOC.
اینها بهتنهایی
@Socroot
🔥4
Soc Root
📌 اگر قرار بود فقط با ۵ اقدام ریسک حملات Spearphishing Attachment (T1566.001) رو کاهش بدم، اینها انتخاب من بودن: ✅ Secure Email Gateway برای شناسایی و مسدود کردن ایمیلها و فایلهای مخرب قبل از رسیدن به کاربر. ✅ SPF / DKIM / DMARC برای جلوگیری از Email…
برای پیدا کردن فایل های Macro توی SIEM کوئری Splunk بفرستم براتون یا ELK ؟🤔
Anonymous Poll
67%
Splunk
43%
ELK
Soc Root
برای پیدا کردن فایل های Macro توی SIEM کوئری Splunk بفرستم براتون یا ELK ؟🤔
طبق نظر سنجی ، چون Splunk رأی بیشتری آورده ، براتون کوئری ELK میفرستم ❤️🦦
🤣7🔥2😘1
Soc Root
برای پیدا کردن فایل های Macro توی SIEM کوئری Splunk بفرستم براتون یا ELK ؟🤔
🔴 Query for Splunk
@Socroot
index=sysmon EventCode=11
TargetFilename="*.docm" OR TargetFilename="*.xlsm" OR TargetFilename="*.pptm" OR TargetFilename="*.dotm" OR TargetFilename="*.xltm"
| table _time Computer User TargetFilename Image
@Socroot
🔥4👍1
📌 رفقا گیت هاب کانال رو داشته باشید .
موارد خیلی خوبی اونجا قرار میدم .🫡
🔗 SOC Root - Github
حمایت یادت نره 🫶🏻
@Socroot
موارد خیلی خوبی اونجا قرار میدم .🫡
🔗 SOC Root - Github
حمایت یادت نره 🫶🏻
@Socroot
GitHub
Socroot - Overview
🛡️ Cybersecurity Resources for Blue Teams
SOC • SIEM • Threat Hunting • Windows Security • DFIR
🚀 Learn. Build. Defend.
- Socroot
SOC • SIEM • Threat Hunting • Windows Security • DFIR
🚀 Learn. Build. Defend.
- Socroot
🔥1