Soc Root
504 subscribers
39 photos
2 videos
6 files
31 links
🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Download Telegram
الکامپ ۱۴۰۴ 🔥

@Socroot
🆒8👏41💯1
Soc Root
🔹 یکی از مهم‌ترین بخش‌هایی که باید در SOC کنترل بشه، لاگ کلاینت‌هاست. فرض کنید قراره یک پالیسی در سطح شبکه پیاده‌سازی کنید؛ به این شکل که وقتی یک USB Storage Device (مثل فلش یا هارد اکسترنال) از طریق پورت USB به سیستم متصل میشه، لاگ این اتصال به SIEM ارسال…
🔹 همونطور که گفتم، اول باید Sysmon رو نصب و کانفیگ کنیم.

یه نکته همین اول کار بگم: برای اینکه لاگ وصل شدن یه USB Storage Device (مثل فلش یا هارد اکسترنال) رو بگیریم، لازمه Sysmon روی همه‌ی کلاینت‌هایی که مدنظر داریم نصب و تنظیم بشه.

📥 برای نصب Sysmon می‌تونید از سایت رسمی مایکروسافت دانلودش کنید:
👈 لینک دانلود Sysmon

و فایل کانفیگ آماده رو هم میشه از گیت‌هاب گرفت:
👈 لینک کانفیگ Sysmon Modular

بعد از اینکه این دوتا فایل (خود Sysmon و فایل sysmonconfig.xml) رو دانلود کردیم، می‌ریزیمشون توی یه پوشه داخل درایو C .
حالا با دسترسی Administrator، یه CMD باز می‌کنیم و همون‌جا مراحل نصب رو می‌ریم جلو.

با دستور زیر Sysmon نصب و کانفیگ میشه:
sysmon.exe -accepteula -i sysmonconfig.xml

بعد از نصب، لاگ‌های Sysmon رو می‌تونیم از Event Viewer توی مسیر زیر ببینیم:

Applications and Services Logs > Microsoft > Windows > Sysmon


⚠️ یه نکته‌ی مهم: لاگ اتصال USB Storage به صورت پیش‌فرض توی فایل کانفیگ دانلودی نیست. پس لازمه یه رول جدید به فایل کانفیگ اضافه کنیم.
🔜 توی ادامه میریم سراغ اینکه چطوری این رول رو اضافه کنیم.

@Socroot
👏7💯4🗿1
Soc Root
🔹 همونطور که گفتم، اول باید Sysmon رو نصب و کانفیگ کنیم. یه نکته همین اول کار بگم: برای اینکه لاگ وصل شدن یه USB Storage Device (مثل فلش یا هارد اکسترنال) رو بگیریم، لازمه Sysmon روی همه‌ی کلاینت‌هایی که مدنظر داریم نصب و تنظیم بشه. 📥 برای نصب Sysmon می‌تونید…
🔹همونطور که قول دادم، این پست ادامه‌ی بحث قبلیمونه و می‌خوایم بریم سراغ اضافه کردن رول جدید به Sysmon Config برای ثبت لاگ اتصال USB Storage Device.

برای این کار باید داخل فایل sysmonconfig.xml رول‌هایی اضافه کنیم که تغییرات رجیستری مرتبط با USB رو ثبت کنه. اینجا سه مسیر مهم هست که باید مانیتور بشن:
<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR</TargetObject>

<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Enum\USB</TargetObject>

<TargetObject condition="begin with">HKLM\SYSTEM\MountedDevices</TargetObject>

📌 دلیل انتخاب این مسیرها:

USBSTOR → مسیر رجیستری مربوط به سرویس USB Mass Storage که هنگام اتصال USB اجرا میشه.

USB → شامل اطلاعات کلی دستگاه‌های USB متصل.

MountedDevices → مسیر رجیستری که اطلاعات درایوهای متصل‌شده ذخیره میشه.


⚠️ نکته مهم: این رول‌ها باید داخل بخش <RegistryEvent onmatch="include"> فایل کانفیگ Sysmon اضافه بشن، چون Event ID 13 مربوط به تغییرات رجیستری هست و ما از همین بخش استفاده می‌کنیم.


بعد از اینکه رول‌ها رو اضافه کردید، یک نکته حیاتی هست:
Sysmon به‌صورت خودکار تغییرات کانفیگ رو نمی‌شناسه. باید کانفیگش رو آپدیت کنید تا تغییرات اعمال بشه. برای این کار از دستور زیر استفاده کنید:
sysmon -c sysmonconfig.xml

با این کار، Sysmon کانفیگ جدید رو می‌خونه و شروع به لاگ‌گیری بر اساس رول‌های اضافه‌شده می‌کنه.

اینجا ما مرحله‌ی اصلی اضافه کردن رول برای مانیتور USB رو کامل کردیم.

با این تنظیمات، Sysmon آماده ثبت لاگ اتصال USB Storage Device هست و این بخش از مانیتورینگ امنیتی تکمیل میشه.


@Socroot
🔥12
💡 از اونجایی که یکی از پیش‌نیازهای ورود به دنیای SOC داشتن دانش SANS 401 ، ... و مفاهیم پایه امنیت شبکه هست، تصمیم گرفتم یک سری مطالب آموزشی از بخش‌های مختلف این پیش‌نیازها براتون آماده کنم.

امیدوارم این محتواها براتون مفید باشه و به مسیر یادگیری امنیت سایبری‌تون کمک کنه . ❤️
7
یکی از بخش‌های مهم توی معماری شبکه‌های قابل دفاع (بر اساس SANS SEC401) اینه که بدونیم ارتباط بین دفتر مرکزی سازمان و دفاتر زیرمجموعه (Branch Office) چطوری برقرار میشه.

🔹 معمولاً این ارتباط توسط یه Provider با متد هایی مثل MPLS یا مشابه اون راه‌اندازی میشه.

برای ارسال ترافیک بین دفاتر، از طریق WAN از Tunnel استفاده میشه.

دو نوع تونل اصلی داریم:
1️⃣ GRE Tunnel → تونلی استاتیک که فقط Encapsulation/Decapsulation انجام میده. امنیت پیش‌فرض نداره.

2️⃣ DMVPN Tunnel → تونلی داینامیک که قابلیت ایجاد تونل‌های پویا بین دفاتر رو فراهم می‌کنه. این هم به صورت پیش‌فرض امن نیست.


برای امن‌سازی تونل‌ها باید روی اون‌ها IPSec پیاده‌سازی بشه. وقتی IPSec فعال بشه، دو قابلیت حیاتی اضافه میشه:

Encryption → رمزنگاری داده‌ها

Authentication → احراز هویت و تضمین یکپارچگی دیتا

🔒 نکته مهم: Provider تضمین امنیت نمی‌کنه. یعنی این تونل‌ها به تنهایی برای امنیت کافی نیستند.


📌 پس یادت باشه:

تونل‌های GRE و DMVPN بدون IPSec فقط مسیر عبور دیتا رو فراهم می‌کنن، اما امنیت واقعی زمانی حاصل میشه که IPSec روی اون‌ها سوار بشه.

@Socroot
1🔥8🫡5
Soc Root
یکی از بخش‌های مهم توی معماری شبکه‌های قابل دفاع (بر اساس SANS SEC401) اینه که بدونیم ارتباط بین دفتر مرکزی سازمان و دفاتر زیرمجموعه (Branch Office) چطوری برقرار میشه. 🔹 معمولاً این ارتباط توسط یه Provider با متد هایی مثل MPLS یا مشابه اون راه‌اندازی میشه.…
🔹️خب حالا که با ساختار ارتباط بین دفتر مرکزی و دفاتر زیرمجموعه (Branch) آشنا شدیم، باید ببینیم چطور امنیت این دفاتر رو برقرار کنیم؟

طبیعتاً به‌دلیل هزینه بالا، منطقی نیست برای هر دفتر یه فایروال اختصاصی جداگانه تهیه کنیم.

اینجاست که یه راه‌حل هوشمندانه وارد میشه 👇
اگه روترهای لبه شبکه دفاتر ما Cisco باشن، می‌تونیم از خود همین روترها به‌عنوان فایروال استفاده کنیم.

سیستم‌عامل روترهای سیسکو IOS هست، و این سیستم‌عامل یه قابلیت امنیتی داره به اسم ZBFW (Zone-Based Firewall).


با فعال‌سازی و پیکربندی این قابلیت، روتر ما می‌تونه مثل یه فایروال رفتار کنه و کنترل دقیقی روی ترافیک بین Zoneهای مختلف (مثل LAN، WAN، DMZ و ...) داشته باشه.

📌 در واقع ZBFW با استفاده از Policy-Based Filtering اجازه میده ترافیک بین Zoneها فقط بر اساس پالیسی‌هایی که خودمون تعریف کردیم عبور کنه.

به این ترتیب می‌تونیم بدون خرید فایروال مجزا، امنیت دفاتر سازمان رو تا حد قابل قبولی بالا ببریم.


@Socroot
1👌5🔥3👏1
🔹 وقتی وارد دنیای امنیت سایبری می‌شی، یه عالمه اصطلاح می‌شنوی که اگه از پایه ندونی، ممکنه گیج‌کننده باشه.

پس بریم با چند تا از مهم‌تریناش آشنا بشیم 👇


🧩 Asset (دارایی):
هر چیزی که برای سازمان ارزش داره — مثل سرورها، دیتاها، کاربرا، یا حتی Reputation شرکت.

💣 Threat (تهدید):
هر چیزی که می‌تونه به دارایی آسیب بزنه. مثل بدافزار، حمله هکر، یا حتی اشتباه انسانی.

🪟 Vulnerability (آسیب‌پذیری):
یه نقطه ضعف توی سیستم یا نرم‌افزار که اگه Threat ازش سوءاستفاده کنه، ممکنه باعث Incident بشه.

⚔️ Risk (ریسک):
احتمال اینکه یه Threat از یه Vulnerability استفاده کنه و به Asset آسیب بزنه.

🔥 Attack (حمله):
زمانی که تهدید واقعاً وارد عمل میشه و آسیب رو ایجاد می‌کنه.


📌 این چند تا اصطلاح، پایه‌ی درک کل دنیای امنیت سایبری‌ان.
اگه این مفاهیم رو خوب بفهمی، دیگه وقتی از ریسک، تهدید یا آسیب‌پذیری صحبت میشه، دقیق می‌دونی چی به چیه.


@Socroot
🤝11🔥1👏1😁1
یه مدتی نبودم پیامی نگرفتم .
فهمیدم چه پیام بزرگی گرفتم 🫥
🌚10🗿7🤷‍♂22🥴2🤣2👎1🔥1🥱1
🔹️ بریم که ادامه مبحث Sysmon رو داشته باشیم .
این‌بار می‌خوایم ببینیم چطور می‌تونیم تغییر پورت RDP روی سرور رو با Sysmon تشخیص بدیم.
برای این کار باید داخل فایل sysmonconfig.xml یک رول اضافه کنیم که تغییرات رجیستری مربوط به پورت RDP رو ثبت کنه. مسیر رجیستری مربوطه معمولاً اینه:
HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\PortNumber


📌 دلیل انتخاب این مسیر:

این کلید رجیستری تعیین می‌کنه که RDP روی کدوم پورت کار می‌کنه.
تغییر این کلید یعنی پورت پیش‌فرض RDP (TCP 3389) تغییر کرده.

برای اینکه Sysmon این تغییر رو لاگ کنه، کافیه یه رول توی بخش RegistryEvent کانفیگ اضافه کنیم :
<RegistryEvent onmatch="include">
<TargetObject condition="contains">\WinStations\RDP-Tcp\PortNumber</TargetObject>
</RegistryEvent>

⚠️ نکته مهم :
باید بعد از اضافه کردن رول، کانفیگ Sysmon رو آپدیت کنیم تا تغییرات اعمال بشه:
sysmon.exe -c sysmonconfig.xml

@Socroot
👏61
Soc Root
🔹️ بریم که ادامه مبحث Sysmon رو داشته باشیم . این‌بار می‌خوایم ببینیم چطور می‌تونیم تغییر پورت RDP روی سرور رو با Sysmon تشخیص بدیم. برای این کار باید داخل فایل sysmonconfig.xml یک رول اضافه کنیم که تغییرات رجیستری مربوط به پورت RDP رو ثبت کنه. مسیر رجیستری…
🔹️ حالا اصلا چرا باید لاگ همچین موردی رو بگیریم ؟!
تغییر پورت پیش‌فرض RDP (3389) معمولاً توسط ادمین انجام نمی‌شه بدون دلیل مستند.
اما مهاجم بعد از دسترسی اولیه (مثلاً از طریق RDP Brute Force ) ممکنه پورت رو عوض کنه تا:

۱ - دسترسی خودش رو مخفی کنه
۲ - فایروال‌ها رو دور بزنه
۳ - اتصال RDP خودش رو حفظ کنه حتی اگر پورت 3389 بلاک بشه.


پس تغییر این کلید رجیستری یه Indicator of Compromise (IoC) محسوب میشه.


@Socroot
👍9❤‍🔥1👏1
بذارم برای کی؟ برا وارث؟

@Socroot
🤣20😁2😎21
Soc Root
پس تغییر این کلید رجیستری یه Indicator of Compromise (IoC) محسوب میشه.
🔹️ حالا IOC یعنی چی ؟

به عبارت ساده، یه علامت یا شواهده که نشون میده سیستم قبلاً یا هم‌اکنون مورد حمله قرار گرفته.

مثال:
▫️ تغییر کلید رجیستری مشکوک (مثل پورت RDP)
▫️ فایل یا پروسه مخرب
▫️ اتصال به IP یا دامنه مخرب
📌 اطلاعاتی که از IOC به دست میاد کمک می‌کنه تیم امنیت سریع‌تر حمله‌ها رو تشخیص بده و واکنش نشون بده.

@Socroot
🔥13👏21👍1
کافیه فقط یه پست غیر تخصصی بفرستم تا ری‌اکشن بزنید . حداقل روی پست های تخصصی هم کمی سرمایه گذاری کنید که حس ناکافی بودن بهم دست نده 😂🙌🏻
🤣13🔥2😁1🥱1
امان از روزی که اینو یادت بره 😁💔

wr



@Socroot
🥴5🤣4🤷‍♂1💔1
⚙️ قابلیت مفید در فایروال FortiGate — Record in CLI در بخش Automation

در فایروال FortiGate، وقتی می‌خوای یه Automation Script بسازی، یه گزینه به اسم “Record in CLI” وجود داره.
کارش خیلی کاربردیه: هر دستوری که در CLI اجرا می‌کنی ضبط میشه و در نهایت به‌عنوان اسکریپت اجرایی همون Automation ذخیره میشه.


🔹 چرا مفیده؟

سریع و راحت: به‌جای نوشتن دستی اسکریپت، فقط دستوراتت رو اجرا کن تا خودش ضبطشون کنه.

دقیق: همون دستورات واقعی که اجرا کردی ثبت میشه، پس احتمال خطا کمتره.

کاربردی برای کارهای تکراری: می‌تونی این اسکریپت‌ها رو بعداً با Trigger یا زمان‌بندی خاص اجرا کنی.




@Socroot
🔥7
یه نصیحت بشنویم :

اگر میخوایید سر sync شدن زمان indexer های Splunk با هم گریتون نگیره، حتما یه NTP server بیارید بالا که همه indexer ها تایمشون رو با اون ست کنن 😂

@Socroot
😁2🥱1
Soc Root
یه نصیحت بشنویم : اگر میخوایید سر sync شدن زمان indexer های Splunk با هم گریتون نگیره، حتما یه NTP server بیارید بالا که همه indexer ها تایمشون رو با اون ست کنن 😂 @Socroot
ولی بخواییم تخصصی به ماجرا نگاه کنیم اگه indexer ها تایمشون فرق داشته باشه :

ترتیب لاگ‌ها به هم می‌ریزه و تحلیل دقیق رخدادها سخت می‌شه و همچنین تحلیل حملات و پیدا کردن مسیر نفوذ (Forensics) تقریبا غیرممکن می‌شه .


@Socroot
🔥2👏1👌1
عینک core


@Socroot
🤣7👍1😁1👌1👀1
Soc Root
یکی از بخش‌های مهم توی معماری شبکه‌های قابل دفاع (بر اساس SANS SEC401) اینه که بدونیم ارتباط بین دفتر مرکزی سازمان و دفاتر زیرمجموعه (Branch Office) چطوری برقرار میشه. 🔹 معمولاً این ارتباط توسط یه Provider با متد هایی مثل MPLS یا مشابه اون راه‌اندازی میشه.…
در ادامه SANS 401 یه مبحث خیلی مهم داریم به اسم Network Design که موضوعات زیادی رو پوشش میده.
منم سعی می‌کنم قدم‌به‌قدم براتون توضیحش بدم.

🔸️ اول بریم سراغ فایروال‌هایی که در لبه یا همون Edge Network ما قرار دارن.
یه قانون مهم در طراحی این بخش وجود داره به اسم Redundancy (افزونگی).
یعنی از یه تجهیز، مثل فایروال، دوتا داشته باشیم تا اگه یکی از کار افتاد، اون یکی ادامه بده و سرویس قطع نشه.
پس همیشه بهتره در لبه شبکه از دو فایروال استفاده کنیم تا پایداری شبکه تضمین بشه.

🔹 یه نکته مهم درباره فایروال‌ها اینه که معمولاً روی اون‌ها یا کنار اون‌ها Sensorهایی قرار میدن که ترافیک ورودی از بیرون شبکه رو بررسی می‌کنن تا اگه پکتی مخرب یا مشکوک بود، شناسایی یا مسدودش کنن.

اگر این بررسی فقط در حد هشدار باشه، اسمش میشه IDS (Intrusion Detection System)،
اما اگه به‌صورت فعال (Active) جلوی حمله رو بگیره، بهش می‌گن IPS (Intrusion Prevention System).


به‌طور خلاصه، IPS یکی از بخش‌های کلیدی دفاع در لبه شبکه‌ست و کمک می‌کنه قبل از ورود تهدید به داخل، جلوی اون گرفته بشه. 🚧


@Socroot
👏4
اگر خاطرتون باشه قبلاً گفتیم که معمولاً لاگ کلاینت‌ها و سرورها برای تحلیل امنیتی به SIEM ارسال میشن.
اما همین فرآیند ارسال لاگ، گاهی خودش تبدیل به یه چالش جدی میشه.

فرض کنیم SIEM ما Splunk هست.
برای اینکه لاگ‌ها از سرورها یا کلاینت‌ها به Splunk برسن، باید روی اون سیستم‌ها Splunk Universal Forwarder نصب بشه تا وظیفه ارسال لاگ‌ها رو انجام بده.

حالا دقیقاً همین مرحله، یعنی ارسال لاگ به SIEM، گاهی دردسرساز میشه.
چندتا از چالش‌هایی که من توی کار واقعی باهاشون مواجه شدم رو براتون آوردم 👇

1️⃣ هماهنگ نبودن زمان (Time Sync) بین Indexer‌های Splunk
2️⃣ حجم بالای لاگ‌ها که باعث سنگین شدن سرور Splunk میشه
3️⃣ نداشتن دسترسی Splunk Forwarder به مسیر یا کانال لاگ مورد نظر (مثلاً لاگ‌های Event Viewer یا Sysmon)


📌 نکته:
منظورم از “ارسال لاگ” فقط مربوط به Sysmon یا Event Viewer نیست — منظور کل فرایند جمع‌آوری و ارسال لاگ‌هاست.
بعدها خودمون می‌تونیم مشخص کنیم که چه نوع لاگ‌هایی ارسال بشن.

در پست بعدی باهم راه‌حل‌های هرکدوم از این چالش‌ها رو بررسی می‌کنیم. ⚙️


@Socroot
5🆒5🤩4🔥1