📌 اگر با ویندوز سروکار دارید، پیشنهاد میکنم حتماً با مجموعه ابزار Sysinternals آشنا بشید.
🔴 به جای نصب چندین ابزار مختلف، در بسیاری از موارد Sysinternals تمام چیزیه که نیاز دارید.
@Socroot
این مجموعه توسط Microsoft توسعه داده شده و شامل ابزارهایی برای عیبیابی، تحلیل و بررسی رفتار ویندوزه.
ابزارهایی مثل Process Explorer، Process Monitor، Autoruns و TCPView از پرکاربردترین ابزارهای این مجموعه هستن و در حوزههای SOC، DFIR و System Administration استفاده زیادی دارن.
🔴 به جای نصب چندین ابزار مختلف، در بسیاری از موارد Sysinternals تمام چیزیه که نیاز دارید.
@Socroot
👍4
📌 اولین قدمی که مهاجم برای نفوذ به یک شبکه باید برداره ؛ قدم ایجاد دسترسی اولیه یا همون Initial Access هستش .
⚠️ معروف ترین اونها هم در Miter با کد T1566.001 و عنوان Spearphishing Attachment شناخته میشه .
@Socroot
در Mitre Attack این تاکتیک ، تکنیک های مختلفی داره . ولی عمدتا مهاجم برای ایجاد دسترسی اولیه از Phishing استفاده میکنه .
به این شکل که یک ایمیل که حاوی فایل مخرب هست رو به یکی از کارکنان شرکت ارسال میکنه و اون کاربر ایمیل رو باز و فایل رو دانلود میکنه و دقیقا حمله از این نقطه آغاز میشه .
⚠️ معروف ترین اونها هم در Miter با کد T1566.001 و عنوان Spearphishing Attachment شناخته میشه .
@Socroot
👏5
Soc Root
📌 اولین قدمی که مهاجم برای نفوذ به یک شبکه باید برداره ؛ قدم ایجاد دسترسی اولیه یا همون Initial Access هستش . در Mitre Attack این تاکتیک ، تکنیک های مختلفی داره . ولی عمدتا مهاجم برای ایجاد دسترسی اولیه از Phishing استفاده میکنه . به این شکل که یک ایمیل…
ولی چطور میشه از این نوع ایجاد دسترسی جلوگیری کرد؟🤔
تو به عنوان یک Soc Analysis چه برنامه ای برای این داری ؟
این پایین بگو بقیه هم بدونن 👇🏻
@Socroot
تو به عنوان یک Soc Analysis چه برنامه ای برای این داری ؟
این پایین بگو بقیه هم بدونن 👇🏻
@Socroot
🤔2
Soc Root
📌 اولین قدمی که مهاجم برای نفوذ به یک شبکه باید برداره ؛ قدم ایجاد دسترسی اولیه یا همون Initial Access هستش . در Mitre Attack این تاکتیک ، تکنیک های مختلفی داره . ولی عمدتا مهاجم برای ایجاد دسترسی اولیه از Phishing استفاده میکنه . به این شکل که یک ایمیل…
📌 اگر قرار بود فقط با ۵ اقدام ریسک حملات Spearphishing Attachment (T1566.001) رو کاهش بدم، اینها انتخاب من بودن:
@Socroot
✅ Secure Email Gatewayامنیت کامل ایجاد نمیکنن، اما در کنار هم میتونن بخش بزرگی از حملات Initial Access مبتنی بر ایمیل رو متوقف یا خیلی سریع شناسایی کنن.
برای شناسایی و مسدود کردن ایمیلها و فایلهای مخرب قبل از رسیدن به کاربر.
✅ SPF / DKIM / DMARC
برای جلوگیری از Email Spoofing و افزایش اعتبارسنجی ایمیلهای ورودی.
✅ Microsoft Defender ASR Rules
برای جلوگیری از رفتارهای مشکوک مثل اجرای PowerShell یا CMD توسط Microsoft Office.
✅ Block Office Macro با GPO
غیرفعال کردن یا محدود کردن Macroها تا فایلهای Office نتونن کد مخرب اجرا کنن.
✅ EDR + SIEM Detection
شناسایی سریع رفتارهای غیرعادی و ایجاد Alert برای اقدام بهموقع تیم SOC.
اینها بهتنهایی
@Socroot
🔥4
Soc Root
📌 اگر قرار بود فقط با ۵ اقدام ریسک حملات Spearphishing Attachment (T1566.001) رو کاهش بدم، اینها انتخاب من بودن: ✅ Secure Email Gateway برای شناسایی و مسدود کردن ایمیلها و فایلهای مخرب قبل از رسیدن به کاربر. ✅ SPF / DKIM / DMARC برای جلوگیری از Email…
برای پیدا کردن فایل های Macro توی SIEM کوئری Splunk بفرستم براتون یا ELK ؟🤔
Anonymous Poll
67%
Splunk
43%
ELK
Soc Root
برای پیدا کردن فایل های Macro توی SIEM کوئری Splunk بفرستم براتون یا ELK ؟🤔
طبق نظر سنجی ، چون Splunk رأی بیشتری آورده ، براتون کوئری ELK میفرستم ❤️🦦
🤣7🔥2😘1
Soc Root
برای پیدا کردن فایل های Macro توی SIEM کوئری Splunk بفرستم براتون یا ELK ؟🤔
🔴 Query for Splunk
@Socroot
index=sysmon EventCode=11
TargetFilename="*.docm" OR TargetFilename="*.xlsm" OR TargetFilename="*.pptm" OR TargetFilename="*.dotm" OR TargetFilename="*.xltm"
| table _time Computer User TargetFilename Image
@Socroot
🔥4👍1
📌 رفقا گیت هاب کانال رو داشته باشید .
موارد خیلی خوبی اونجا قرار میدم .🫡
🔗 SOC Root - Github
حمایت یادت نره 🫶🏻
@Socroot
موارد خیلی خوبی اونجا قرار میدم .🫡
🔗 SOC Root - Github
حمایت یادت نره 🫶🏻
@Socroot
GitHub
Socroot - Overview
🛡️ Cybersecurity Resources for Blue Teams
SOC • SIEM • Threat Hunting • Windows Security • DFIR
🚀 Learn. Build. Defend.
- Socroot
SOC • SIEM • Threat Hunting • Windows Security • DFIR
🚀 Learn. Build. Defend.
- Socroot
🔥1
#خارج_از_امنیت
📌 برای انتقال فایل بین ویندوز، لینوکس، اندروید و iPhone لازم نیست اینترنت داشته باشید.
با LocalSend میتونی فایلها رو از طریق شبکه داخلی و بدون نیاز به حساب کاربری یا سرویسهای ابری منتقل کنی.
🔗 localsend
@Socroot
📌 برای انتقال فایل بین ویندوز، لینوکس، اندروید و iPhone لازم نیست اینترنت داشته باشید.
با LocalSend میتونی فایلها رو از طریق شبکه داخلی و بدون نیاز به حساب کاربری یا سرویسهای ابری منتقل کنی.
🔗 localsend
@Socroot
❤3👍1
📌 برای ورود به SOC Tier 1 لازم نیست از هر حوزه همه چیز رو یاد بگیری.
فقط روی مباحثی تمرکز کن که در تحلیل Alertها، بررسی Logها و پاسخ اولیه به Incidentها استفاده میشن.
💡 نکته: هدف SOC Tier 1 این نیست که در همه این حوزهها متخصص باشی؛ بلکه باید به اندازهای یاد بگیری که بتونی لاگها رو تحلیل کنی، ارتباط بین Eventها را متوجه بشی و درباره یک Alert تصمیم درستی بگیری.
@Socroot
فقط روی مباحثی تمرکز کن که در تحلیل Alertها، بررسی Logها و پاسخ اولیه به Incidentها استفاده میشن.
🌐 Networking
مدل OSI و TCP/IP
IP Addressing و Subnetting
DNS، DHCP، ARP
TCP و UDP
HTTP/HTTPS
SMTP، SMB، RDP، SSH
VPN، NAT
Firewall و Proxy
🖥️ Windows & Active Directory
ساختار ویندوز
Process و Service
Registry
Event Viewer
Task Scheduler
User و Group
NTFS Permission
Active Directory
OU و GPO
Kerberos و NTLM
PowerShell (مقدماتی)
🐧 Linux
ساختار فایلها
Permissionها
دستورات مهم: ls cd grep find ps top journalctl systemctl
مدیریت سرویسها
SSH
Bash (مقدماتی)
🔒 Security Fundamentals
CIA
AAA
Authentication & Authorization
Malware
انواع حملات
Cryptography
Hash و Encryption
PKI
Firewall
IDS/IPS
WAF
SIEM
EDR
MITRE ATT&CK
📊 Log Analysis & SIEM
ساختار Logها
Windows Event Log
Sysmon
Query نویسی
Dashboard
Alert
Correlation Rule
تحلیل Eventها
Timeline
IOC
🛡️ Endpoint Security
EDR
Microsoft Defender
Sysmon
Process Tree
Parent / Child Process
Command Line
File Hash
Persistence
LOLBins
🚨 Incident Response & Threat Intelligence
مراحل Incident Response
Triage و اولویتبندی Alertها
Containment
Escalation
IOC
Threat Intelligence Feed
VirusTotal
Sigma Rule
YARA (مقدماتی)
💡 نکته: هدف SOC Tier 1 این نیست که در همه این حوزهها متخصص باشی؛ بلکه باید به اندازهای یاد بگیری که بتونی لاگها رو تحلیل کنی، ارتباط بین Eventها را متوجه بشی و درباره یک Alert تصمیم درستی بگیری.
@Socroot
🔥5
📌 یه اشتباهی که خیلی از بچهها موقع تحلیل لاگ انجام میدن اینه که فقط اسم Process رو میبینن.
در صورتی که خیلی وقتها Parent Process از خود Process مهمتره.
مثلاً اجرای
یا
⚠️ به همین خاطر، هر وقت یه Alert یا Process مشکوک دیدی، فقط خود Process رو بررسی نکن؛ اول ببین از کجا اجرا شده.
همین یه نکته ساده، توی خیلی از تحلیلها کمکت میکنه سریعتر به نتیجه برسی.
@Socroot
در صورتی که خیلی وقتها Parent Process از خود Process مهمتره.
مثلاً اجرای
powershell.exe همیشه چیز عجیبی نیست؛ اما اگر ببینی توسط WINWORD.EXE اجرا شده، داستان فرق میکنه و ارزش بررسی بیشتری داره.یا
cmd.exe که توسط wscript.exe اجرا شده، میتونه یه زنگ خطر باشه.⚠️ به همین خاطر، هر وقت یه Alert یا Process مشکوک دیدی، فقط خود Process رو بررسی نکن؛ اول ببین از کجا اجرا شده.
همین یه نکته ساده، توی خیلی از تحلیلها کمکت میکنه سریعتر به نتیجه برسی.
@Socroot
👏8🔥1