Soc Root
503 subscribers
39 photos
2 videos
6 files
31 links
🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Download Telegram
Soc Root
برای پیدا کردن فایل های Macro توی SIEM کوئری Splunk بفرستم براتون یا ELK ؟🤔
طبق نظر سنجی ، چون Splunk رأی بیشتری آورده ، براتون کوئری ELK میفرستم ❤️🦦
🤣7🔥2😘1
Soc Root
برای پیدا کردن فایل های Macro توی SIEM کوئری Splunk بفرستم براتون یا ELK ؟🤔
🔴 Query for Splunk

index=sysmon EventCode=11
TargetFilename="*.docm" OR TargetFilename="*.xlsm" OR TargetFilename="*.pptm" OR TargetFilename="*.dotm" OR TargetFilename="*.xltm"
| table _time Computer User TargetFilename Image


@Socroot
🔥4👍1
🔴 Query for ELK

file.name:(*.xlsm or *.docm or *.dotm or *.xltm or *.potm)

@Socroot
4
📌 رفقا گیت هاب کانال رو داشته باشید .
موارد خیلی خوبی اونجا قرار میدم .🫡

🔗 SOC Root - Github

حمایت یادت نره 🫶🏻

@Socroot
🔥1
#خارج_از_امنیت

📌 برای انتقال فایل بین ویندوز، لینوکس، اندروید و iPhone لازم نیست اینترنت داشته باشید.

با LocalSend میتونی فایل‌ها رو از طریق شبکه داخلی و بدون نیاز به حساب کاربری یا سرویس‌های ابری منتقل کنی.

🔗 localsend


@Socroot
3👍1
📌 برای ورود به SOC Tier 1 لازم نیست از هر حوزه همه چیز رو یاد بگیری.
فقط روی مباحثی تمرکز کن که در تحلیل Alertها، بررسی Logها و پاسخ اولیه به Incidentها استفاده میشن.

🌐 Networking
مدل OSI و TCP/IP
IP Addressing و Subnetting
DNS، DHCP، ARP
TCP و UDP
HTTP/HTTPS
SMTP، SMB، RDP، SSH
VPN، NAT
Firewall و Proxy

🖥️ Windows & Active Directory
ساختار ویندوز
Process و Service
Registry
Event Viewer
Task Scheduler
User و Group
NTFS Permission
Active Directory
OU و GPO
Kerberos و NTLM
PowerShell (مقدماتی)

🐧 Linux
ساختار فایل‌ها
Permissionها
دستورات مهم: ls cd grep find ps top journalctl systemctl
مدیریت سرویس‌ها
SSH
Bash (مقدماتی)

🔒 Security Fundamentals
CIA
AAA
Authentication & Authorization
Malware
انواع حملات
Cryptography
Hash و Encryption
PKI
Firewall
IDS/IPS
WAF
SIEM
EDR
MITRE ATT&CK

📊 Log Analysis & SIEM
ساختار Logها
Windows Event Log
Sysmon
Query نویسی
Dashboard
Alert
Correlation Rule
تحلیل Eventها
Timeline
IOC

🛡️ Endpoint Security
EDR
Microsoft Defender
Sysmon
Process Tree
Parent / Child Process
Command Line
File Hash
Persistence
LOLBins

🚨 Incident Response & Threat Intelligence
مراحل Incident Response
Triage و اولویت‌بندی Alertها
Containment
Escalation
IOC
Threat Intelligence Feed
VirusTotal
Sigma Rule
YARA (مقدماتی)


💡 نکته: هدف SOC Tier 1 این نیست که در همه این حوزه‌ها متخصص باشی؛ بلکه باید به اندازه‌ای یاد بگیری که بتونی لاگ‌ها رو تحلیل کنی، ارتباط بین Eventها را متوجه بشی و درباره یک Alert تصمیم درستی بگیری.

@Socroot
🔥5
📌 یه اشتباهی که خیلی از بچه‌ها موقع تحلیل لاگ انجام میدن اینه که فقط اسم Process رو می‌بینن.

در صورتی که خیلی وقت‌ها Parent Process از خود Process مهم‌تره.

مثلاً اجرای powershell.exe همیشه چیز عجیبی نیست؛ اما اگر ببینی توسط WINWORD.EXE اجرا شده، داستان فرق می‌کنه و ارزش بررسی بیشتری داره.
یا cmd.exe که توسط wscript.exe اجرا شده، می‌تونه یه زنگ خطر باشه.

⚠️ به همین خاطر، هر وقت یه Alert یا Process مشکوک دیدی، فقط خود Process رو بررسی نکن؛ اول ببین از کجا اجرا شده.
همین یه نکته ساده، توی خیلی از تحلیل‌ها کمکت می‌کنه سریع‌تر به نتیجه برسی.


@Socroot
👏8🔥1
📌 خیلی از تیم‌ها ساعت‌ها صرف تحلیل Alertها می‌کنن، ولی یه چیز مهم رو فراموش می‌کنن...

اول باید مطمئن باشی خود SIEM سالمه.

اگر Forwarderها از کار افتاده باشن، Indexها پر شده باشن، Parsing لاگ‌ها مشکل داشته باشه یا منابع SIEM تحت فشار باشن، ممکنه اصلاً بخشی از لاگ‌ها رو از دست بدی.

به همین خاطر، هر SIEM باید یک Health Dashboard داشته باشه که حداقل این موارد رو نشون بده:

- وضعیت دریافت لاگ از Agentها و Log Sourceها
- Ingestion Rate (حجم لاگ ورودی)
- Parsing Errorها
- Queue و Bufferها
- Disk Usage
- CPU و RAM سرورها
- Index یا Storage Capacity
- Delay یا Latency دریافت لاگ
- تعداد Log Sourceهای Offline

📌 یادت باشه، اگر SIEM سالم نباشه، تحلیل Alertها هم قابل اعتماد نیست.


@Socroot
👌7
بهترین گزینه برای کنترل و تخلیه استرس 👌🏻🔥

@Socroot
👌7👎5👍1
Channel photo updated
Soc Root
Channel photo updated
پروفایل جدید بیشتر به دلم چسبید 🤌🏻
👎5🔥4👏1
وضعیت هرشب 👌🏻🫪

@Socroot
🤣71
📌 فقط به Alert اعتماد نکن؛ Context مهم‌تره
فرض کنید SIEM بهتون Alert داده که یک PowerShell اجرا شده.
خود این Alert به‌تنهایی چیز زیادی نمیگه.
قبل از اینکه تصمیم بگیرید، چندتا سؤال ساده بپرسید:

چه کاربری اجراش کرده؟
روی کدوم سیستم؟
Parent Process چی بوده؟
Command Line چی بوده؟
قبل و بعدش چه Eventهایی ثبت شده؟
آیا ارتباط شبکه‌ای هم ایجاد شده؟


⚠️ گاهی یک Event به‌تنهایی کاملاً عادیه، ولی وقتی چند Event رو کنار هم می‌ذارید، داستان کاملاً فرق می‌کنه.

🔎 توی SOC، تحلیل واقعی یعنی Eventها رو کنار هم بذاری و Timeline بسازی.

@Socroot
👏6
🔎 ویژگی Timeline در ELK

یکی از قابلیت‌های کاربردی در Elastic Security هست که به Analyst کمک می‌کنه Eventهای مختلف رو کنار هم قرار بده و روند یک اتفاق یا حمله رو بهتر بررسی کنه.

📌 به جای اینکه فقط یک Log رو ببینیم، می‌تونیم فعالیت‌های مربوط به یک User، Host، IP یا Process رو در یک بازه زمانی مشخص کنار هم قرار بدیم و بفهمیم چه اتفاقی افتاده.

مثلاً بررسی کنیم: 🕒 چه زمانی یک Process اجرا شده؟
👤 کدام کاربر درگیر بوده؟
💻 روی کدام سیستم اتفاق افتاده؟
🌐 چه ارتباطات شبکه‌ای ایجاد شده؟


⚠️ در واقع Timeline کمک می‌کنه از بین هزاران Log، یک داستان قابل فهم از اتفاقات امنیتی بسازیم.


@Socroot
🔥4
📌 خیلی چیزها بلدی، ولی هنوز نمی‌دونی توی SOC چطور ازشون استفاده کنی؟
این مشکل خیلی از افرادیه که تازه وارد مسیر SOC می‌شن.

ممکنه Networking بلد باشی، با Windows و Linux کار کرده باشی، SIEM و Sysmon رو بشناسی و حتی MITRE ATT&CK رو هم مطالعه کرده باشی؛ ولی وقتی یک Alert جلوت قرار می‌گیره، ندونی از کجا شروع کنی و چه چیزهایی رو کنار هم بذاری.

مشکل معمولاً کمبود دانش نیست؛ نداشتن چارچوب تحلیله.

مثلاً وقتی یک Alert می‌بینی:
1️⃣ Alert رو بفهم
چی شده؟ چرا Alert ساخته شده؟

2️⃣ Context جمع کن
کاربر؟ سیستم؟ زمان؟ Process؟ Command Line؟ IP؟

3️⃣ لاگ‌های مرتبط رو پیدا کن
قبل و بعد از Event چه اتفاقی افتاده؟

4️⃣ ارتباط بین Eventها رو بررسی کن
آیا این اتفاق‌ها به هم مرتبط هستن؟

5️⃣ با اطلاعاتی که داری تصمیم بگیر
False Positive؟ فعالیت مشکوک؟ یا Incident؟

6️⃣ نتیجه رو مستند و در صورت نیاز Escalate کن.


📌 قرار نیست همه چیز رو همزمان استفاده کنی.

🔹️ دانش زیاد بدون چارچوب، موقع تحلیل Alert خیلی کمکت نمی‌کنه.

⚠️ چیزی که یک SOC Analyst خوب رو متفاوت می‌کنه اینه که می‌دونه برای هر Alert، چه دانشی رو، در چه مرحله‌ای و برای چه سؤالی استفاده کنه.


@Socroot
🔥7
رفقا دوست داشتید بیایید و راجب مصاحبه هایی که داشتید بگید .

🔹️ اینکه چه نکاتی رو اونجا متوجه شدید ؟
🔹️ توی هر حوزه کارفرما چه انتظاراتی داره ؟
🔹️ نیاز بازار کار دقیقا چیه ؟

میتونید زیر همین پست مطلبتون رو بنویسید و ارسال کنید .

مطمئن باشید نکاتی که میگید قطعا به درد چند نفر دیگه میخوره 🙏🏻

@Socroot
6🙏2🔥1
Soc Root pinned «رفقا دوست داشتید بیایید و راجب مصاحبه هایی که داشتید بگید . 🔹️ اینکه چه نکاتی رو اونجا متوجه شدید ؟ 🔹️ توی هر حوزه کارفرما چه انتظاراتی داره ؟ 🔹️ نیاز بازار کار دقیقا چیه ؟ میتونید زیر همین پست مطلبتون رو بنویسید و ارسال کنید . مطمئن باشید نکاتی که میگید…»
گروهمون 👇🏻

https://t.me/socroot_group
👏3🔥2
📌 یه نکته ساده ولی خیلی مهم در تحلیل Alertها
وقتی یک Alert می‌بینی، سریع نرو سراغ اینکه «این حمله هست یا نه؟»

اول بپرس:
«این سیستم معمولاً چه رفتاری داره؟»
مثلاً روی یک سرور، اجرای PowerShell ممکنه کاملاً عادی باشه.
اما اگر همون PowerShell روی یک Domain Controller اجرا بشه، توسط یک User غیرمعمول و با یک Command Line عجیب، ارزش بررسی خیلی بیشتری پیدا می‌کنه.

یعنی یک Event ثابت، روی سیستم‌های مختلف می‌تونه Risk متفاوتی داشته باشه.
پس همیشه این سه مورد رو کنار هم ببین:
Event + Asset + User

📌 تحلیل خوب فقط بررسی کردن اینکه «چه اتفاقی افتاده» نیست؛
باید بدونی کجا، توسط چه کسی و در چه شرایطی اتفاق افتاده.


@Socroot
🔥5