Soc Root
برای پیدا کردن فایل های Macro توی SIEM کوئری Splunk بفرستم براتون یا ELK ؟🤔
طبق نظر سنجی ، چون Splunk رأی بیشتری آورده ، براتون کوئری ELK میفرستم ❤️🦦
🤣7🔥2😘1
Soc Root
برای پیدا کردن فایل های Macro توی SIEM کوئری Splunk بفرستم براتون یا ELK ؟🤔
🔴 Query for Splunk
@Socroot
index=sysmon EventCode=11
TargetFilename="*.docm" OR TargetFilename="*.xlsm" OR TargetFilename="*.pptm" OR TargetFilename="*.dotm" OR TargetFilename="*.xltm"
| table _time Computer User TargetFilename Image
@Socroot
🔥4👍1
📌 رفقا گیت هاب کانال رو داشته باشید .
موارد خیلی خوبی اونجا قرار میدم .🫡
🔗 SOC Root - Github
حمایت یادت نره 🫶🏻
@Socroot
موارد خیلی خوبی اونجا قرار میدم .🫡
🔗 SOC Root - Github
حمایت یادت نره 🫶🏻
@Socroot
GitHub
Socroot - Overview
🛡️ Cybersecurity Resources for Blue Teams
SOC • SIEM • Threat Hunting • Windows Security • DFIR
🚀 Learn. Build. Defend.
- Socroot
SOC • SIEM • Threat Hunting • Windows Security • DFIR
🚀 Learn. Build. Defend.
- Socroot
🔥1
#خارج_از_امنیت
📌 برای انتقال فایل بین ویندوز، لینوکس، اندروید و iPhone لازم نیست اینترنت داشته باشید.
با LocalSend میتونی فایلها رو از طریق شبکه داخلی و بدون نیاز به حساب کاربری یا سرویسهای ابری منتقل کنی.
🔗 localsend
@Socroot
📌 برای انتقال فایل بین ویندوز، لینوکس، اندروید و iPhone لازم نیست اینترنت داشته باشید.
با LocalSend میتونی فایلها رو از طریق شبکه داخلی و بدون نیاز به حساب کاربری یا سرویسهای ابری منتقل کنی.
🔗 localsend
@Socroot
❤3👍1
📌 برای ورود به SOC Tier 1 لازم نیست از هر حوزه همه چیز رو یاد بگیری.
فقط روی مباحثی تمرکز کن که در تحلیل Alertها، بررسی Logها و پاسخ اولیه به Incidentها استفاده میشن.
💡 نکته: هدف SOC Tier 1 این نیست که در همه این حوزهها متخصص باشی؛ بلکه باید به اندازهای یاد بگیری که بتونی لاگها رو تحلیل کنی، ارتباط بین Eventها را متوجه بشی و درباره یک Alert تصمیم درستی بگیری.
@Socroot
فقط روی مباحثی تمرکز کن که در تحلیل Alertها، بررسی Logها و پاسخ اولیه به Incidentها استفاده میشن.
🌐 Networking
مدل OSI و TCP/IP
IP Addressing و Subnetting
DNS، DHCP، ARP
TCP و UDP
HTTP/HTTPS
SMTP، SMB، RDP، SSH
VPN، NAT
Firewall و Proxy
🖥️ Windows & Active Directory
ساختار ویندوز
Process و Service
Registry
Event Viewer
Task Scheduler
User و Group
NTFS Permission
Active Directory
OU و GPO
Kerberos و NTLM
PowerShell (مقدماتی)
🐧 Linux
ساختار فایلها
Permissionها
دستورات مهم: ls cd grep find ps top journalctl systemctl
مدیریت سرویسها
SSH
Bash (مقدماتی)
🔒 Security Fundamentals
CIA
AAA
Authentication & Authorization
Malware
انواع حملات
Cryptography
Hash و Encryption
PKI
Firewall
IDS/IPS
WAF
SIEM
EDR
MITRE ATT&CK
📊 Log Analysis & SIEM
ساختار Logها
Windows Event Log
Sysmon
Query نویسی
Dashboard
Alert
Correlation Rule
تحلیل Eventها
Timeline
IOC
🛡️ Endpoint Security
EDR
Microsoft Defender
Sysmon
Process Tree
Parent / Child Process
Command Line
File Hash
Persistence
LOLBins
🚨 Incident Response & Threat Intelligence
مراحل Incident Response
Triage و اولویتبندی Alertها
Containment
Escalation
IOC
Threat Intelligence Feed
VirusTotal
Sigma Rule
YARA (مقدماتی)
💡 نکته: هدف SOC Tier 1 این نیست که در همه این حوزهها متخصص باشی؛ بلکه باید به اندازهای یاد بگیری که بتونی لاگها رو تحلیل کنی، ارتباط بین Eventها را متوجه بشی و درباره یک Alert تصمیم درستی بگیری.
@Socroot
🔥5
📌 یه اشتباهی که خیلی از بچهها موقع تحلیل لاگ انجام میدن اینه که فقط اسم Process رو میبینن.
در صورتی که خیلی وقتها Parent Process از خود Process مهمتره.
مثلاً اجرای
یا
⚠️ به همین خاطر، هر وقت یه Alert یا Process مشکوک دیدی، فقط خود Process رو بررسی نکن؛ اول ببین از کجا اجرا شده.
همین یه نکته ساده، توی خیلی از تحلیلها کمکت میکنه سریعتر به نتیجه برسی.
@Socroot
در صورتی که خیلی وقتها Parent Process از خود Process مهمتره.
مثلاً اجرای
powershell.exe همیشه چیز عجیبی نیست؛ اما اگر ببینی توسط WINWORD.EXE اجرا شده، داستان فرق میکنه و ارزش بررسی بیشتری داره.یا
cmd.exe که توسط wscript.exe اجرا شده، میتونه یه زنگ خطر باشه.⚠️ به همین خاطر، هر وقت یه Alert یا Process مشکوک دیدی، فقط خود Process رو بررسی نکن؛ اول ببین از کجا اجرا شده.
همین یه نکته ساده، توی خیلی از تحلیلها کمکت میکنه سریعتر به نتیجه برسی.
@Socroot
👏8🔥1
📌 خیلی از تیمها ساعتها صرف تحلیل Alertها میکنن، ولی یه چیز مهم رو فراموش میکنن...
اول باید مطمئن باشی خود SIEM سالمه.
📌 یادت باشه، اگر SIEM سالم نباشه، تحلیل Alertها هم قابل اعتماد نیست.
@Socroot
اول باید مطمئن باشی خود SIEM سالمه.
اگر Forwarderها از کار افتاده باشن، Indexها پر شده باشن، Parsing لاگها مشکل داشته باشه یا منابع SIEM تحت فشار باشن، ممکنه اصلاً بخشی از لاگها رو از دست بدی.
به همین خاطر، هر SIEM باید یک Health Dashboard داشته باشه که حداقل این موارد رو نشون بده:
- وضعیت دریافت لاگ از Agentها و Log Sourceها
- Ingestion Rate (حجم لاگ ورودی)
- Parsing Errorها
- Queue و Bufferها
- Disk Usage
- CPU و RAM سرورها
- Index یا Storage Capacity
- Delay یا Latency دریافت لاگ
- تعداد Log Sourceهای Offline
📌 یادت باشه، اگر SIEM سالم نباشه، تحلیل Alertها هم قابل اعتماد نیست.
@Socroot
👌7
Soc Root
📌 خیلی از تیمها ساعتها صرف تحلیل Alertها میکنن، ولی یه چیز مهم رو فراموش میکنن... اول باید مطمئن باشی خود SIEM سالمه. اگر Forwarderها از کار افتاده باشن، Indexها پر شده باشن، Parsing لاگها مشکل داشته باشه یا منابع SIEM تحت فشار باشن، ممکنه اصلاً بخشی…
یه کارشناس SOC ؛ ۳۰ دقیقه اول شروع شیفتش باید این داشبورد رو چک کنه .
👍4😁1
📌 فقط به Alert اعتماد نکن؛ Context مهمتره
فرض کنید SIEM بهتون Alert داده که یک PowerShell اجرا شده.
خود این Alert بهتنهایی چیز زیادی نمیگه.
قبل از اینکه تصمیم بگیرید، چندتا سؤال ساده بپرسید:
⚠️ گاهی یک Event بهتنهایی کاملاً عادیه، ولی وقتی چند Event رو کنار هم میذارید، داستان کاملاً فرق میکنه.
🔎 توی SOC، تحلیل واقعی یعنی Eventها رو کنار هم بذاری و Timeline بسازی.
@Socroot
فرض کنید SIEM بهتون Alert داده که یک PowerShell اجرا شده.
خود این Alert بهتنهایی چیز زیادی نمیگه.
قبل از اینکه تصمیم بگیرید، چندتا سؤال ساده بپرسید:
چه کاربری اجراش کرده؟
روی کدوم سیستم؟
Parent Process چی بوده؟
Command Line چی بوده؟
قبل و بعدش چه Eventهایی ثبت شده؟
آیا ارتباط شبکهای هم ایجاد شده؟
⚠️ گاهی یک Event بهتنهایی کاملاً عادیه، ولی وقتی چند Event رو کنار هم میذارید، داستان کاملاً فرق میکنه.
🔎 توی SOC، تحلیل واقعی یعنی Eventها رو کنار هم بذاری و Timeline بسازی.
@Socroot
👏6
🔎 ویژگی Timeline در ELK
یکی از قابلیتهای کاربردی در Elastic Security هست که به Analyst کمک میکنه Eventهای مختلف رو کنار هم قرار بده و روند یک اتفاق یا حمله رو بهتر بررسی کنه.
📌 به جای اینکه فقط یک Log رو ببینیم، میتونیم فعالیتهای مربوط به یک User، Host، IP یا Process رو در یک بازه زمانی مشخص کنار هم قرار بدیم و بفهمیم چه اتفاقی افتاده.
⚠️ در واقع Timeline کمک میکنه از بین هزاران Log، یک داستان قابل فهم از اتفاقات امنیتی بسازیم.
@Socroot
یکی از قابلیتهای کاربردی در Elastic Security هست که به Analyst کمک میکنه Eventهای مختلف رو کنار هم قرار بده و روند یک اتفاق یا حمله رو بهتر بررسی کنه.
📌 به جای اینکه فقط یک Log رو ببینیم، میتونیم فعالیتهای مربوط به یک User، Host، IP یا Process رو در یک بازه زمانی مشخص کنار هم قرار بدیم و بفهمیم چه اتفاقی افتاده.
مثلاً بررسی کنیم: 🕒 چه زمانی یک Process اجرا شده؟
👤 کدام کاربر درگیر بوده؟
💻 روی کدام سیستم اتفاق افتاده؟
🌐 چه ارتباطات شبکهای ایجاد شده؟
⚠️ در واقع Timeline کمک میکنه از بین هزاران Log، یک داستان قابل فهم از اتفاقات امنیتی بسازیم.
@Socroot
🔥4
📌 خیلی چیزها بلدی، ولی هنوز نمیدونی توی SOC چطور ازشون استفاده کنی؟
این مشکل خیلی از افرادیه که تازه وارد مسیر SOC میشن.
ممکنه Networking بلد باشی، با Windows و Linux کار کرده باشی، SIEM و Sysmon رو بشناسی و حتی MITRE ATT&CK رو هم مطالعه کرده باشی؛ ولی وقتی یک Alert جلوت قرار میگیره، ندونی از کجا شروع کنی و چه چیزهایی رو کنار هم بذاری.
مشکل معمولاً کمبود دانش نیست؛ نداشتن چارچوب تحلیله.
📌 قرار نیست همه چیز رو همزمان استفاده کنی.
🔹️ دانش زیاد بدون چارچوب، موقع تحلیل Alert خیلی کمکت نمیکنه.
@Socroot
این مشکل خیلی از افرادیه که تازه وارد مسیر SOC میشن.
ممکنه Networking بلد باشی، با Windows و Linux کار کرده باشی، SIEM و Sysmon رو بشناسی و حتی MITRE ATT&CK رو هم مطالعه کرده باشی؛ ولی وقتی یک Alert جلوت قرار میگیره، ندونی از کجا شروع کنی و چه چیزهایی رو کنار هم بذاری.
مشکل معمولاً کمبود دانش نیست؛ نداشتن چارچوب تحلیله.
مثلاً وقتی یک Alert میبینی:
1️⃣ Alert رو بفهم
چی شده؟ چرا Alert ساخته شده؟
2️⃣ Context جمع کن
کاربر؟ سیستم؟ زمان؟ Process؟ Command Line؟ IP؟
3️⃣ لاگهای مرتبط رو پیدا کن
قبل و بعد از Event چه اتفاقی افتاده؟
4️⃣ ارتباط بین Eventها رو بررسی کن
آیا این اتفاقها به هم مرتبط هستن؟
5️⃣ با اطلاعاتی که داری تصمیم بگیر
False Positive؟ فعالیت مشکوک؟ یا Incident؟
6️⃣ نتیجه رو مستند و در صورت نیاز Escalate کن.
📌 قرار نیست همه چیز رو همزمان استفاده کنی.
🔹️ دانش زیاد بدون چارچوب، موقع تحلیل Alert خیلی کمکت نمیکنه.
⚠️ چیزی که یک SOC Analyst خوب رو متفاوت میکنه اینه که میدونه برای هر Alert، چه دانشی رو، در چه مرحلهای و برای چه سؤالی استفاده کنه.
@Socroot
🔥7
رفقا دوست داشتید بیایید و راجب مصاحبه هایی که داشتید بگید .
🔹️ اینکه چه نکاتی رو اونجا متوجه شدید ؟
🔹️ توی هر حوزه کارفرما چه انتظاراتی داره ؟
🔹️ نیاز بازار کار دقیقا چیه ؟
میتونید زیر همین پست مطلبتون رو بنویسید و ارسال کنید .
مطمئن باشید نکاتی که میگید قطعا به درد چند نفر دیگه میخوره 🙏🏻
@Socroot
🔹️ اینکه چه نکاتی رو اونجا متوجه شدید ؟
🔹️ توی هر حوزه کارفرما چه انتظاراتی داره ؟
🔹️ نیاز بازار کار دقیقا چیه ؟
میتونید زیر همین پست مطلبتون رو بنویسید و ارسال کنید .
مطمئن باشید نکاتی که میگید قطعا به درد چند نفر دیگه میخوره 🙏🏻
@Socroot
❤6🙏2🔥1
📌 یه نکته ساده ولی خیلی مهم در تحلیل Alertها
وقتی یک Alert میبینی، سریع نرو سراغ اینکه «این حمله هست یا نه؟»
یعنی یک Event ثابت، روی سیستمهای مختلف میتونه Risk متفاوتی داشته باشه.
پس همیشه این سه مورد رو کنار هم ببین:
📌 تحلیل خوب فقط بررسی کردن اینکه «چه اتفاقی افتاده» نیست؛
باید بدونی کجا، توسط چه کسی و در چه شرایطی اتفاق افتاده.
@Socroot
وقتی یک Alert میبینی، سریع نرو سراغ اینکه «این حمله هست یا نه؟»
اول بپرس:
«این سیستم معمولاً چه رفتاری داره؟»
مثلاً روی یک سرور، اجرای PowerShell ممکنه کاملاً عادی باشه.
اما اگر همون PowerShell روی یک Domain Controller اجرا بشه، توسط یک User غیرمعمول و با یک Command Line عجیب، ارزش بررسی خیلی بیشتری پیدا میکنه.
یعنی یک Event ثابت، روی سیستمهای مختلف میتونه Risk متفاوتی داشته باشه.
پس همیشه این سه مورد رو کنار هم ببین:
Event + Asset + User
📌 تحلیل خوب فقط بررسی کردن اینکه «چه اتفاقی افتاده» نیست؛
باید بدونی کجا، توسط چه کسی و در چه شرایطی اتفاق افتاده.
@Socroot
🔥5
