🔹 یکی از مهمترین بخشهایی که باید در SOC کنترل بشه، لاگ کلاینتهاست.
فرض کنید قراره یک پالیسی در سطح شبکه پیادهسازی کنید؛ به این شکل که وقتی یک USB Storage Device (مثل فلش یا هارد اکسترنال) از طریق پورت USB به سیستم متصل میشه، لاگ این اتصال به SIEM ارسال بشه.
اینجا Event Viewer ویندوز به کار ما نمیاد، پس میریم سراغ Sysmon .
وقتی یک USB Storage به سیستم وصل میشه، ویندوز سرویس USBSTOR (USB Mass Storage Driver) رو که در رجیستری با مسیر زیر تعریف شده، فراخوانی میکنه:
🔜 جلوتر با هم بررسی میکنیم که چطور Sysmon رو نصب کنیم و این لاگ رو به دست بیاریم.
@Socroot
فرض کنید قراره یک پالیسی در سطح شبکه پیادهسازی کنید؛ به این شکل که وقتی یک USB Storage Device (مثل فلش یا هارد اکسترنال) از طریق پورت USB به سیستم متصل میشه، لاگ این اتصال به SIEM ارسال بشه.
اینجا Event Viewer ویندوز به کار ما نمیاد، پس میریم سراغ Sysmon .
وقتی یک USB Storage به سیستم وصل میشه، ویندوز سرویس USBSTOR (USB Mass Storage Driver) رو که در رجیستری با مسیر زیر تعریف شده، فراخوانی میکنه:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR
ما میتونیم با استفاده از Event Code 13 در Sysmon (که مربوط به تغییرات در رجیستری هست)، لاگ این اتصال رو دریافت کنیم.
🔜 جلوتر با هم بررسی میکنیم که چطور Sysmon رو نصب کنیم و این لاگ رو به دست بیاریم.
@Socroot
👏6👍2
Soc Root
🔹 یکی از مهمترین بخشهایی که باید در SOC کنترل بشه، لاگ کلاینتهاست. فرض کنید قراره یک پالیسی در سطح شبکه پیادهسازی کنید؛ به این شکل که وقتی یک USB Storage Device (مثل فلش یا هارد اکسترنال) از طریق پورت USB به سیستم متصل میشه، لاگ این اتصال به SIEM ارسال…
🔹 همونطور که گفتم، اول باید Sysmon رو نصب و کانفیگ کنیم.
یه نکته همین اول کار بگم: برای اینکه لاگ وصل شدن یه USB Storage Device (مثل فلش یا هارد اکسترنال) رو بگیریم، لازمه Sysmon روی همهی کلاینتهایی که مدنظر داریم نصب و تنظیم بشه.
📥 برای نصب Sysmon میتونید از سایت رسمی مایکروسافت دانلودش کنید:
👈 لینک دانلود Sysmon
و فایل کانفیگ آماده رو هم میشه از گیتهاب گرفت:
👈 لینک کانفیگ Sysmon Modular
بعد از اینکه این دوتا فایل (خود Sysmon و فایل sysmonconfig.xml) رو دانلود کردیم، میریزیمشون توی یه پوشه داخل درایو C .
حالا با دسترسی Administrator، یه CMD باز میکنیم و همونجا مراحل نصب رو میریم جلو.
با دستور زیر Sysmon نصب و کانفیگ میشه:
بعد از نصب، لاگهای Sysmon رو میتونیم از Event Viewer توی مسیر زیر ببینیم:
@Socroot
یه نکته همین اول کار بگم: برای اینکه لاگ وصل شدن یه USB Storage Device (مثل فلش یا هارد اکسترنال) رو بگیریم، لازمه Sysmon روی همهی کلاینتهایی که مدنظر داریم نصب و تنظیم بشه.
📥 برای نصب Sysmon میتونید از سایت رسمی مایکروسافت دانلودش کنید:
👈 لینک دانلود Sysmon
و فایل کانفیگ آماده رو هم میشه از گیتهاب گرفت:
👈 لینک کانفیگ Sysmon Modular
بعد از اینکه این دوتا فایل (خود Sysmon و فایل sysmonconfig.xml) رو دانلود کردیم، میریزیمشون توی یه پوشه داخل درایو C .
حالا با دسترسی Administrator، یه CMD باز میکنیم و همونجا مراحل نصب رو میریم جلو.
با دستور زیر Sysmon نصب و کانفیگ میشه:
sysmon.exe -accepteula -i sysmonconfig.xml
بعد از نصب، لاگهای Sysmon رو میتونیم از Event Viewer توی مسیر زیر ببینیم:
Applications and Services Logs > Microsoft > Windows > Sysmon
⚠️ یه نکتهی مهم: لاگ اتصال USB Storage به صورت پیشفرض توی فایل کانفیگ دانلودی نیست. پس لازمه یه رول جدید به فایل کانفیگ اضافه کنیم.🔜 توی ادامه میریم سراغ اینکه چطوری این رول رو اضافه کنیم.
@Socroot
👏7💯4🗿1
Soc Root
🔹 همونطور که گفتم، اول باید Sysmon رو نصب و کانفیگ کنیم. یه نکته همین اول کار بگم: برای اینکه لاگ وصل شدن یه USB Storage Device (مثل فلش یا هارد اکسترنال) رو بگیریم، لازمه Sysmon روی همهی کلاینتهایی که مدنظر داریم نصب و تنظیم بشه. 📥 برای نصب Sysmon میتونید…
🔹همونطور که قول دادم، این پست ادامهی بحث قبلیمونه و میخوایم بریم سراغ اضافه کردن رول جدید به Sysmon Config برای ثبت لاگ اتصال USB Storage Device.
برای این کار باید داخل فایل sysmonconfig.xml رولهایی اضافه کنیم که تغییرات رجیستری مرتبط با USB رو ثبت کنه. اینجا سه مسیر مهم هست که باید مانیتور بشن:
📌 دلیل انتخاب این مسیرها:
USBSTOR → مسیر رجیستری مربوط به سرویس USB Mass Storage که هنگام اتصال USB اجرا میشه.
USB → شامل اطلاعات کلی دستگاههای USB متصل.
MountedDevices → مسیر رجیستری که اطلاعات درایوهای متصلشده ذخیره میشه.
بعد از اینکه رولها رو اضافه کردید، یک نکته حیاتی هست:
Sysmon بهصورت خودکار تغییرات کانفیگ رو نمیشناسه. باید کانفیگش رو آپدیت کنید تا تغییرات اعمال بشه. برای این کار از دستور زیر استفاده کنید:
با این کار، Sysmon کانفیگ جدید رو میخونه و شروع به لاگگیری بر اساس رولهای اضافهشده میکنه.
اینجا ما مرحلهی اصلی اضافه کردن رول برای مانیتور USB رو کامل کردیم.
با این تنظیمات، Sysmon آماده ثبت لاگ اتصال USB Storage Device هست و این بخش از مانیتورینگ امنیتی تکمیل میشه. ✅
@Socroot
برای این کار باید داخل فایل sysmonconfig.xml رولهایی اضافه کنیم که تغییرات رجیستری مرتبط با USB رو ثبت کنه. اینجا سه مسیر مهم هست که باید مانیتور بشن:
<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR</TargetObject>
<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Enum\USB</TargetObject>
<TargetObject condition="begin with">HKLM\SYSTEM\MountedDevices</TargetObject>
📌 دلیل انتخاب این مسیرها:
USBSTOR → مسیر رجیستری مربوط به سرویس USB Mass Storage که هنگام اتصال USB اجرا میشه.
USB → شامل اطلاعات کلی دستگاههای USB متصل.
MountedDevices → مسیر رجیستری که اطلاعات درایوهای متصلشده ذخیره میشه.
⚠️ نکته مهم: این رولها باید داخل بخش <RegistryEvent onmatch="include"> فایل کانفیگ Sysmon اضافه بشن، چون Event ID 13 مربوط به تغییرات رجیستری هست و ما از همین بخش استفاده میکنیم.
بعد از اینکه رولها رو اضافه کردید، یک نکته حیاتی هست:
Sysmon بهصورت خودکار تغییرات کانفیگ رو نمیشناسه. باید کانفیگش رو آپدیت کنید تا تغییرات اعمال بشه. برای این کار از دستور زیر استفاده کنید:
sysmon -c sysmonconfig.xml
با این کار، Sysmon کانفیگ جدید رو میخونه و شروع به لاگگیری بر اساس رولهای اضافهشده میکنه.
اینجا ما مرحلهی اصلی اضافه کردن رول برای مانیتور USB رو کامل کردیم.
با این تنظیمات، Sysmon آماده ثبت لاگ اتصال USB Storage Device هست و این بخش از مانیتورینگ امنیتی تکمیل میشه. ✅
@Socroot
🔥12
💡 از اونجایی که یکی از پیشنیازهای ورود به دنیای SOC داشتن دانش SANS 401 ، ... و مفاهیم پایه امنیت شبکه هست، تصمیم گرفتم یک سری مطالب آموزشی از بخشهای مختلف این پیشنیازها براتون آماده کنم.
امیدوارم این محتواها براتون مفید باشه و به مسیر یادگیری امنیت سایبریتون کمک کنه . ❤️
امیدوارم این محتواها براتون مفید باشه و به مسیر یادگیری امنیت سایبریتون کمک کنه . ❤️
❤7
یکی از بخشهای مهم توی معماری شبکههای قابل دفاع (بر اساس SANS SEC401) اینه که بدونیم ارتباط بین دفتر مرکزی سازمان و دفاتر زیرمجموعه (Branch Office) چطوری برقرار میشه.
🔹 معمولاً این ارتباط توسط یه Provider با متد هایی مثل MPLS یا مشابه اون راهاندازی میشه.
برای ارسال ترافیک بین دفاتر، از طریق WAN از Tunnel استفاده میشه.
✅ برای امنسازی تونلها باید روی اونها IPSec پیادهسازی بشه. وقتی IPSec فعال بشه، دو قابلیت حیاتی اضافه میشه:
Encryption → رمزنگاری دادهها
Authentication → احراز هویت و تضمین یکپارچگی دیتا
📌 پس یادت باشه:
تونلهای GRE و DMVPN بدون IPSec فقط مسیر عبور دیتا رو فراهم میکنن، اما امنیت واقعی زمانی حاصل میشه که IPSec روی اونها سوار بشه.
@Socroot
🔹 معمولاً این ارتباط توسط یه Provider با متد هایی مثل MPLS یا مشابه اون راهاندازی میشه.
برای ارسال ترافیک بین دفاتر، از طریق WAN از Tunnel استفاده میشه.
دو نوع تونل اصلی داریم:
1️⃣ GRE Tunnel → تونلی استاتیک که فقط Encapsulation/Decapsulation انجام میده. امنیت پیشفرض نداره.
2️⃣ DMVPN Tunnel → تونلی داینامیک که قابلیت ایجاد تونلهای پویا بین دفاتر رو فراهم میکنه. این هم به صورت پیشفرض امن نیست.
✅ برای امنسازی تونلها باید روی اونها IPSec پیادهسازی بشه. وقتی IPSec فعال بشه، دو قابلیت حیاتی اضافه میشه:
Encryption → رمزنگاری دادهها
Authentication → احراز هویت و تضمین یکپارچگی دیتا
🔒 نکته مهم: Provider تضمین امنیت نمیکنه. یعنی این تونلها به تنهایی برای امنیت کافی نیستند.
📌 پس یادت باشه:
تونلهای GRE و DMVPN بدون IPSec فقط مسیر عبور دیتا رو فراهم میکنن، اما امنیت واقعی زمانی حاصل میشه که IPSec روی اونها سوار بشه.
@Socroot
1🔥8🫡5
Soc Root
یکی از بخشهای مهم توی معماری شبکههای قابل دفاع (بر اساس SANS SEC401) اینه که بدونیم ارتباط بین دفتر مرکزی سازمان و دفاتر زیرمجموعه (Branch Office) چطوری برقرار میشه. 🔹 معمولاً این ارتباط توسط یه Provider با متد هایی مثل MPLS یا مشابه اون راهاندازی میشه.…
🔹️خب حالا که با ساختار ارتباط بین دفتر مرکزی و دفاتر زیرمجموعه (Branch) آشنا شدیم، باید ببینیم چطور امنیت این دفاتر رو برقرار کنیم؟
طبیعتاً بهدلیل هزینه بالا، منطقی نیست برای هر دفتر یه فایروال اختصاصی جداگانه تهیه کنیم.
اینجاست که یه راهحل هوشمندانه وارد میشه 👇
اگه روترهای لبه شبکه دفاتر ما Cisco باشن، میتونیم از خود همین روترها بهعنوان فایروال استفاده کنیم.
با فعالسازی و پیکربندی این قابلیت، روتر ما میتونه مثل یه فایروال رفتار کنه و کنترل دقیقی روی ترافیک بین Zoneهای مختلف (مثل LAN، WAN، DMZ و ...) داشته باشه.
📌 در واقع ZBFW با استفاده از Policy-Based Filtering اجازه میده ترافیک بین Zoneها فقط بر اساس پالیسیهایی که خودمون تعریف کردیم عبور کنه.
به این ترتیب میتونیم بدون خرید فایروال مجزا، امنیت دفاتر سازمان رو تا حد قابل قبولی بالا ببریم.
@Socroot
طبیعتاً بهدلیل هزینه بالا، منطقی نیست برای هر دفتر یه فایروال اختصاصی جداگانه تهیه کنیم.
اینجاست که یه راهحل هوشمندانه وارد میشه 👇
اگه روترهای لبه شبکه دفاتر ما Cisco باشن، میتونیم از خود همین روترها بهعنوان فایروال استفاده کنیم.
سیستمعامل روترهای سیسکو IOS هست، و این سیستمعامل یه قابلیت امنیتی داره به اسم ZBFW (Zone-Based Firewall).
با فعالسازی و پیکربندی این قابلیت، روتر ما میتونه مثل یه فایروال رفتار کنه و کنترل دقیقی روی ترافیک بین Zoneهای مختلف (مثل LAN، WAN، DMZ و ...) داشته باشه.
📌 در واقع ZBFW با استفاده از Policy-Based Filtering اجازه میده ترافیک بین Zoneها فقط بر اساس پالیسیهایی که خودمون تعریف کردیم عبور کنه.
به این ترتیب میتونیم بدون خرید فایروال مجزا، امنیت دفاتر سازمان رو تا حد قابل قبولی بالا ببریم.
@Socroot
1👌5🔥3👏1
🔹 وقتی وارد دنیای امنیت سایبری میشی، یه عالمه اصطلاح میشنوی که اگه از پایه ندونی، ممکنه گیجکننده باشه.
پس بریم با چند تا از مهمتریناش آشنا بشیم 👇
📌 این چند تا اصطلاح، پایهی درک کل دنیای امنیت سایبریان.
اگه این مفاهیم رو خوب بفهمی، دیگه وقتی از ریسک، تهدید یا آسیبپذیری صحبت میشه، دقیق میدونی چی به چیه.
@Socroot
پس بریم با چند تا از مهمتریناش آشنا بشیم 👇
🧩 Asset (دارایی):
هر چیزی که برای سازمان ارزش داره — مثل سرورها، دیتاها، کاربرا، یا حتی Reputation شرکت.
💣 Threat (تهدید):
هر چیزی که میتونه به دارایی آسیب بزنه. مثل بدافزار، حمله هکر، یا حتی اشتباه انسانی.
🪟 Vulnerability (آسیبپذیری):
یه نقطه ضعف توی سیستم یا نرمافزار که اگه Threat ازش سوءاستفاده کنه، ممکنه باعث Incident بشه.
⚔️ Risk (ریسک):
احتمال اینکه یه Threat از یه Vulnerability استفاده کنه و به Asset آسیب بزنه.
🔥 Attack (حمله):
زمانی که تهدید واقعاً وارد عمل میشه و آسیب رو ایجاد میکنه.
📌 این چند تا اصطلاح، پایهی درک کل دنیای امنیت سایبریان.
اگه این مفاهیم رو خوب بفهمی، دیگه وقتی از ریسک، تهدید یا آسیبپذیری صحبت میشه، دقیق میدونی چی به چیه.
@Socroot
🤝11🔥1👏1😁1
🔹️ بریم که ادامه مبحث Sysmon رو داشته باشیم .
اینبار میخوایم ببینیم چطور میتونیم تغییر پورت RDP روی سرور رو با Sysmon تشخیص بدیم.
برای این کار باید داخل فایل sysmonconfig.xml یک رول اضافه کنیم که تغییرات رجیستری مربوط به پورت RDP رو ثبت کنه. مسیر رجیستری مربوطه معمولاً اینه:
📌 دلیل انتخاب این مسیر:
این کلید رجیستری تعیین میکنه که RDP روی کدوم پورت کار میکنه.
تغییر این کلید یعنی پورت پیشفرض RDP (TCP 3389) تغییر کرده.
برای اینکه Sysmon این تغییر رو لاگ کنه، کافیه یه رول توی بخش RegistryEvent کانفیگ اضافه کنیم :
⚠️ نکته مهم :
باید بعد از اضافه کردن رول، کانفیگ Sysmon رو آپدیت کنیم تا تغییرات اعمال بشه:
@Socroot
اینبار میخوایم ببینیم چطور میتونیم تغییر پورت RDP روی سرور رو با Sysmon تشخیص بدیم.
برای این کار باید داخل فایل sysmonconfig.xml یک رول اضافه کنیم که تغییرات رجیستری مربوط به پورت RDP رو ثبت کنه. مسیر رجیستری مربوطه معمولاً اینه:
HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\PortNumber
📌 دلیل انتخاب این مسیر:
این کلید رجیستری تعیین میکنه که RDP روی کدوم پورت کار میکنه.
تغییر این کلید یعنی پورت پیشفرض RDP (TCP 3389) تغییر کرده.
برای اینکه Sysmon این تغییر رو لاگ کنه، کافیه یه رول توی بخش RegistryEvent کانفیگ اضافه کنیم :
<RegistryEvent onmatch="include">
<TargetObject condition="contains">\WinStations\RDP-Tcp\PortNumber</TargetObject>
</RegistryEvent>
⚠️ نکته مهم :
باید بعد از اضافه کردن رول، کانفیگ Sysmon رو آپدیت کنیم تا تغییرات اعمال بشه:
sysmon.exe -c sysmonconfig.xml
@Socroot
👏6❤1
Soc Root
🔹️ بریم که ادامه مبحث Sysmon رو داشته باشیم . اینبار میخوایم ببینیم چطور میتونیم تغییر پورت RDP روی سرور رو با Sysmon تشخیص بدیم. برای این کار باید داخل فایل sysmonconfig.xml یک رول اضافه کنیم که تغییرات رجیستری مربوط به پورت RDP رو ثبت کنه. مسیر رجیستری…
🔹️ حالا اصلا چرا باید لاگ همچین موردی رو بگیریم ؟!
تغییر پورت پیشفرض RDP (3389) معمولاً توسط ادمین انجام نمیشه بدون دلیل مستند.
اما مهاجم بعد از دسترسی اولیه (مثلاً از طریق RDP Brute Force ) ممکنه پورت رو عوض کنه تا:
پس تغییر این کلید رجیستری یه Indicator of Compromise (IoC) محسوب میشه.
@Socroot
تغییر پورت پیشفرض RDP (3389) معمولاً توسط ادمین انجام نمیشه بدون دلیل مستند.
اما مهاجم بعد از دسترسی اولیه (مثلاً از طریق RDP Brute Force ) ممکنه پورت رو عوض کنه تا:
۱ - دسترسی خودش رو مخفی کنه
۲ - فایروالها رو دور بزنه
۳ - اتصال RDP خودش رو حفظ کنه حتی اگر پورت 3389 بلاک بشه.
پس تغییر این کلید رجیستری یه Indicator of Compromise (IoC) محسوب میشه.
@Socroot
👍9❤🔥1👏1
Soc Root
پس تغییر این کلید رجیستری یه Indicator of Compromise (IoC) محسوب میشه.
🔹️ حالا IOC یعنی چی ؟
به عبارت ساده، یه علامت یا شواهده که نشون میده سیستم قبلاً یا هماکنون مورد حمله قرار گرفته.
مثال:
@Socroot
به عبارت ساده، یه علامت یا شواهده که نشون میده سیستم قبلاً یا هماکنون مورد حمله قرار گرفته.
مثال:
▫️ تغییر کلید رجیستری مشکوک (مثل پورت RDP)📌 اطلاعاتی که از IOC به دست میاد کمک میکنه تیم امنیت سریعتر حملهها رو تشخیص بده و واکنش نشون بده.
▫️ فایل یا پروسه مخرب
▫️ اتصال به IP یا دامنه مخرب
@Socroot
🔥13👏2❤1👍1
کافیه فقط یه پست غیر تخصصی بفرستم تا ریاکشن بزنید . حداقل روی پست های تخصصی هم کمی سرمایه گذاری کنید که حس ناکافی بودن بهم دست نده 😂🙌🏻
🤣13🔥2😁1🥱1
⚙️ قابلیت مفید در فایروال FortiGate — Record in CLI در بخش Automation
در فایروال FortiGate، وقتی میخوای یه Automation Script بسازی، یه گزینه به اسم “Record in CLI” وجود داره.
کارش خیلی کاربردیه: هر دستوری که در CLI اجرا میکنی ضبط میشه و در نهایت بهعنوان اسکریپت اجرایی همون Automation ذخیره میشه.
@Socroot
در فایروال FortiGate، وقتی میخوای یه Automation Script بسازی، یه گزینه به اسم “Record in CLI” وجود داره.
کارش خیلی کاربردیه: هر دستوری که در CLI اجرا میکنی ضبط میشه و در نهایت بهعنوان اسکریپت اجرایی همون Automation ذخیره میشه.
🔹 چرا مفیده؟
سریع و راحت: بهجای نوشتن دستی اسکریپت، فقط دستوراتت رو اجرا کن تا خودش ضبطشون کنه.
دقیق: همون دستورات واقعی که اجرا کردی ثبت میشه، پس احتمال خطا کمتره.
کاربردی برای کارهای تکراری: میتونی این اسکریپتها رو بعداً با Trigger یا زمانبندی خاص اجرا کنی.
@Socroot
🔥7