Soc Root
669 subscribers
40 photos
2 videos
9 files
33 links
🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Download Telegram
🛡️ به عنوان یک SOC Analyst باید چه حملاتی رو بشناسیم؟

به عنوان یک SOC Analyst باید یک دید کلی و نسبتاً خوب به این حملات داشته باشید.

نه اینکه لزوماً بتونید همه‌شون رو Exploit کنید؛ ولی وقتی یه Alert جلوتون قرار گرفت، باید بدونید چه اتفاقی ممکنه افتاده باشه، چه Logهایی باید دنبالش بگردید و چطور بفهمید حمله فقط یه Attempt بوده یا واقعاً موفق شده.

بریم دسته‌بندی‌شون کنیم 👇

🌐 1. Web

سطح موردنیاز: متوسط

• SQL Injection
• XSS
• Command Injection
• LFI / RFI
• Path Traversal
• SSRF
• XXE
• File Upload
• Authentication Bypass
• Broken Access Control
• Deserialization
• RCE
• Directory Traversal
• Web Shell

اینجا باید بدونید مثلاً یه SQL Injection چه شکلی اتفاق میفته، چه چیزی داخل Web Server Log ثبت میشه و بعدش چطور بررسی کنیم که آیا مهاجم فقط Payload فرستاده یا واقعاً به Database دسترسی پیدا کرده.


------------------------

🌐 2. Network

سطح موردنیاز: متوسط تا خوب

• Port Scanning
• Network Service Exploitation
• SMB Vulnerabilities
• RDP Vulnerabilities
• SSH Vulnerabilities
• DNS Attacks
• ARP Spoofing
• MITM
• NTLM Relay
• SMB Relay
• VPN Vulnerabilities
• TLS/SSL Weaknesses
• DoS / DDoS
• Exploitation of Network Devices
• ضعف‌های Firewall / VPN / Router

چون بخش زیادی از Alertهایی که توی SOC می‌بینید از Network میاد، باید بتونید یه دید مناسب نسبت به Traffic داشته باشید.

مثلاً:

🔹 چه IPای به چه سیستمی وصل شده؟
🔹 روی چه Portی؟
🔹 آیا رفتار شبیه Scanning هست؟
🔹 آیا بعد از Exploitation اتفاق مشکوک دیگه‌ای افتاده؟

------------------------

💻 3. Endpoint

اینجا هم باید روی Windows و Linux یه دید مناسب داشته باشید.

🪟 Windows

• RCE
• Local Privilege Escalation
• Remote Privilege Escalation
• DLL Hijacking
• Service Exploitation
• UAC Bypass
• Credential Theft
• Token Impersonation
• LSASS-related Attacks
• Windows / AD Vulnerabilities
• Office Vulnerabilities
• PowerShell-related Exploitation

🐧 Linux

• Kernel Vulnerabilities
• Sudo Vulnerabilities
• SUID / SGID Abuse
• Service Exploitation
• SSH Vulnerabilities
• Local Privilege Escalation

اینجا دیگه فقط دیدن یه Process مشکوک کافی نیست.

باید بتونید اتفاقات رو کنار هم بذارید.

مثلاً:

Web Exploitation → اجرای Command → PowerShell → Credential Access → Lateral Movement

اینجاست که مشخص میشه یه Alert ساده داریم یا بخشی از یه Attack Chain بزرگ‌تره.


🎯 در نهایت قرار نیست یه SOC Analyst متخصص همه حوزه‌ها باشه.

ولی باید اون‌قدر از Web، Network و Endpoint Attackها بدونید که وقتی یه Alert وارد SIEM شد، بتونید بفهمید:

چی شده؟
از کجا شروع شده؟
هدف چی بوده؟
موفق شده یا نه؟
بعدش چه اتفاقی افتاده؟

این دقیقاً همون چیزیه که قراره توی Detection Engineering یاد بگیریم.

یعنی هر حمله رو فقط از دید مهاجم بررسی نمی‌کنیم؛

از دید SOC هم نگاهش می‌کنیم. 🔎


@Socroot
🔥10❤2
⚠️ یکی از ایرادهای رایج SOCها: فرآیند نامشخص Triage و Escalation

خیلی از SOCها Alert تولید می‌کنن، اما مشخص نیست بعدش چه اتفاقی باید بیفته:

🔹 چه کسی Alert رو بررسی کنه؟
🔹 چه لاگ‌هایی باید بررسی بشن؟
🔹 چه زمانی Alert به Incident تبدیل بشه؟
🔹 چه زمانی موضوع به Tier 2 یا تیم زیرساخت Escalate بشه؟


وقتی این مسیر مشخص نباشه، هر Analyst بر اساس تجربه شخصی خودش تصمیم می‌گیره؛ در نتیجه بعضی Alertها اشتباه بسته می‌شن و بعضی موارد مهم هم دیر بررسی می‌شن.

برای هر سناریو باید یک مسیر مشخص وجود داشته باشه:

Alert → Triage → Investigation → Decision → Escalation یا Closure


همچنین باید معلوم باشه در هر مرحله چه چیزی بررسی بشه، چه شواهدی ثبت بشه و مسئول ادامه کار چه کسیه.

🎯درضمن SOC حرفه‌ای فقط Alert تولید نمی‌کنه؛ برای هر Alert، مسیر مشخصی از تشخیص تا تصمیم‌گیری داره.


@Socroot
👏5
Soc Root
🛡️ به عنوان یک SOC Analyst باید چه حملاتی رو بشناسیم؟ به عنوان یک SOC Analyst باید یک دید کلی و نسبتاً خوب به این حملات داشته باشید. نه اینکه لزوماً بتونید همه‌شون رو Exploit کنید؛ ولی وقتی یه Alert جلوتون قرار گرفت، باید بدونید چه اتفاقی ممکنه افتاده باشه،…
برای این موضوع دارم یه مجموعه درست میکنم که شامل این موارد میشه :

🔹️نوع حمله
🔹️تحلیل حمله
🔹️روند حمله مهاجم
🔹️چه لاگی برای هر حمله تولید میشه
🔹️کجاها این لاگ رو میشه گرفت
🔹️روند پیگیری لاگ ها از سورس های مختلف
🔹️روش دیتکشن حمله
🔹️Sigma Rule
🔹️Splunk Query
🔹️ELK Query


این موارد به شدت به درد بچه های SOC Tier 1 میخوره و برای مرور هم مفیده .
اینجا هم براتون میفرستم امیدوارم به کارتون بیاد ❤️


@Socroot
🔥11
🧠 همیشه یه سوال بین بچه‌های SOC وجود داره:

«کارفرما دقیقاً از یه SOC Analyst چی می‌خواد؟»

خیلی‌ها فکر می‌کنن قراره فقط بشینی جلوی SIEM و Alertها رو یکی‌یکی بررسی کنی 🫪
ولی واقعیت خیلی بیشتر از این حرفاست.

کارفرما معمولاً ازت انتظار داره که:

🔹 وقتی یه Alert میاد، بدونی از کجا شروع کنی
🔹 بتونی تشخیص بدی یه Alert واقعاً Incident هست یا False Positive
🔹 لاگ‌های مختلف رو کنار هم بذاری و ازشون داستان بسازی
🔹 با Windows، Linux، Network و سرویس‌های مختلف آشنا باشی
🔹 بتونی رفتار مشکوک رو از رفتار عادی تشخیص بدی
🔹 با ابزارهایی مثل SIEM، EDR، Firewall، IDS/IPS کار کنی
🔹 مفهوم‌های MITRE ATT&CK رو بفهمی و فقط اسم تکنیک‌ها رو حفظ نکرده باشی
🔹 وقتی چیزی رو نمی‌دونی، بتونی درست Search و Investigate کنی
🔹 Incident رو درست Document و Escalate کنی
🔹 و مهم‌تر از همه، بتونی توضیح بدی:

««چرا فکر می‌کنم این Alert مشکوکه؟» 🤔»

نه اینکه فقط بگی:

❌ «این Alert Critical هست.»

بلکه بتونی بگی:

✅ «این Alert به دلیل این رفتارها مشکوکه، این لاگ‌ها شواهدش هستن، احتمالاً با فلان تکنیک MITRE مرتبطه و برای بررسی بیشتر باید این موارد رو چک کنیم.»


📌 در واقع کارفرما دنبال کسی نیست که فقط Alert بخونه؛
دنبال کسیه که بتونه از بین حجم زیادی از لاگ و Alert، مسئله امنیتی واقعی رو پیدا کنه.

پس اگه هدفت اینه که وارد SOC بشی، فقط روی کار با SIEM تمرکز نکن.

Network + Windows + Linux + Logs + Detection + Investigation

این‌ها چیزایی هستن که کم‌کم ازت یه SOC Analyst واقعی می‌سازن. 🔥



@Socroot
👏6🔥2
📌 یه جایی شنیده بودم می‌گفتن: «نمیشه لاگ کامندهایی که داخل PowerShell اجرا می‌شن رو گرفت.»

الان داشتم مبحث "Windows Log Analysis" رو می‌خوندم که رسیدم به این بخش و گفتم این موضوع رو با شما هم به اشتراک بذارم. 😄

برای تحلیل اجرای PowerShell، چندتا لاگ مهم داریم:

🔹 Event ID 4104 — Script Block Logging
محتوای Command یا Script اجراشده رو ثبت می‌کنه. برای فهمیدن اینکه دقیقاً چه دستوری اجرا شده، خیلی مهمه.

🔹 Event ID 4103 — Module Logging
اجرای Commandها و Moduleهای PowerShell رو ثبت می‌کنه و می‌تونه جزئیات بیشتری از فعالیت PowerShell بده.

🔹 Event ID 4688 — Process Creation
ایجاد پردازش "powershell.exe" رو ثبت می‌کنه. این لاگ به‌تنهایی محتوای کامل Command رو نشون نمی‌ده، اما برای فهمیدن اینکه چه پردازشی اجرا شده و چه کسی اون رو اجرا کرده، کاربردیه.


مثلاً:
powershell.exe -ExecutionPolicy Bypass -Command "Get-Process"

در این سناریو:

- "4688" --> ایجاد پردازش PowerShell
- "4104" --> محتوای Script یا Command اجراشده
- "4103" --> جزئیات اجرای Command و Moduleها


🎯 پس وقتی می‌گیم «لاگ کامندها رو می‌گیریم»، منظور این نیست که فقط با "4688" همه‌چیز رو می‌بینیم؛ باید Logging مناسب PowerShell فعال باشه.

⚠️ برای یک SOC Analyst، دیدن "powershell.exe" فقط شروع ماجراست؛ مهم اینه که بفهمیم داخلش چه چیزی اجرا شده.

@Socroot
👏6🔥1
#خارج_از_امنیت

📌 چند ابزار کاربردی برای دانشجوها و محقق‌ها 🎓

اگه زیاد با مقاله، تحقیق، یادداشت و ارائه سروکار داری، این چند ابزار می‌تونن واقعاً کارت رو راحت‌تر کنن:

🔹 Zotero
برای مدیریت منابع و مقاله‌ها؛ می‌تونی منابع رو دسته‌بندی کنی و هنگام نوشتن، Citation اضافه کنی.

🔹 Connected Papers
یک مقاله رو بهش می‌دی و مقالات مرتبط رو به شکل یک نمودار نشون می‌ده؛ برای پیدا کردن منابع جدید خیلی جالبه.

🔹 Excalidraw
برای کشیدن دیاگرام، فلوچارت و توضیح تصویری مطالب، بدون اینکه درگیر طراحی پیچیده بشی.

🔹 Obsidian
برای یادداشت‌برداری و وصل‌کردن مطالب به هم؛ مخصوصاً وقتی داری یک موضوع رو عمیق یاد می‌گیری.

🔹 Google Scholar
برای پیدا کردن مقاله و بررسی منابع علمی، به‌جای اینکه فقط به نتایج معمولی گوگل تکیه کنی.



ابزار خوب قرار نیست جای یادگیری رو بگیره؛ باید کمک کنه بهتر یاد بگیری و منظم‌تر کار کنی.

@Socroot
❤4
Soc Root
📌 یه جایی شنیده بودم می‌گفتن: «نمیشه لاگ کامندهایی که داخل PowerShell اجرا می‌شن رو گرفت.» الان داشتم مبحث "Windows Log Analysis" رو می‌خوندم که رسیدم به این بخش و گفتم این موضوع رو با شما هم به اشتراک بذارم. 😄 برای تحلیل اجرای PowerShell، چندتا لاگ مهم…
📌 اگه می‌خوایم محتوای Commandها و Scriptهای اجراشده در PowerShell رو ببینیم، باید قابلیت Script Block Logging رو فعال کنیم.

مسیرش در Group Policy:

Administrative Templates
> Windows Components
> Windows PowerShell
> Turn on PowerShell Script Block Logging


این گزینه رو روی Enabled بذارید. ✅

بعد از فعال‌سازی، Event ID 4104 داخل این مسیر ثبت می‌شه:

Applications and Services Logs
> Microsoft
> Windows
> PowerShell
> Operational


🔴 "4104" به ما کمک می‌کنه بفهمیم داخل PowerShell چه Script یا Commandای اجرا شده.

البته برای تحلیل کامل‌تر، بهتره در کنار اون "4103" و "4688" رو هم بررسی کنیم.


@Socroot
👏2😁1
واقعا بعد از کار تو معدن ، سخت ترین کار نصب ELK عه .
🤣7👏1😍1
📌 این COM Object چیه؟

درواقع COM Objectها Component هایی در ویندوز هستن که برنامه‌ها برای انجام بعضی قابلیت‌ها و ارتباط با بخش‌های مختلف ویندوز ازشون استفاده می‌کنن.


⚠️ مهاجم چطور سوءاستفاده می‌کنه؟

مهاجم می‌تونه تنظیمات یک COM Object رو دستکاری کنه تا وقتی یک برنامه یا خود ویندوز اون Object رو فراخوانی می‌کنه، به‌جای Component اصلی، کد مهاجم اجرا بشه.


یعنی:
Application → COM Object → Malicious Code

از این روش می‌تونه برای Persistence یا اجرای کد در زمان‌های خاص استفاده کنه.


@Socroot
👌5🔥1
Soc Root
📌 این COM Object چیه؟ درواقع COM Objectها Component هایی در ویندوز هستن که برنامه‌ها برای انجام بعضی قابلیت‌ها و ارتباط با بخش‌های مختلف ویندوز ازشون استفاده می‌کنن. ⚠️ مهاجم چطور سوءاستفاده می‌کنه؟ مهاجم می‌تونه تنظیمات یک COM Object رو دستکاری کنه تا…
🔍 حالا برای Detection چی رو بررسی کنیم؟
یکی از جاهایی که می‌تونیم دنبال سوءاستفاده از COM Objectها بگردیم، Registry Modification هست.
مخصوصاً:
Sysmon Event ID 13 → تغییر مقدار Registry

👀 باید دنبال تغییرات مشکوک در مسیرهای مربوط به COM و CLSID باشیم؛ مخصوصاً وقتی یک CLSID به یک فایل یا DLL غیرعادی اشاره می‌کنه.
مثلاً:
COM Object
↓
CLSID
↓
Registry Modification
↓
مشکوک به DLL / File

بعد چند مورد رو بررسی می‌کنیم:

🔹 چه Processای این تغییر رو ایجاد کرده؟
🔹 چه Userای این کار رو انجام داده؟
🔹 مقدار جدید Registry به چه DLL / Fileای اشاره می‌کنه؟
🔹 مسیر فایل عادیه یا از مسیرهایی مثل Temp یا AppData اجرا می‌شه؟
🔹 این تغییر دقیقاً چه زمانی اتفاق افتاده؟
🔹 بعد از تغییر Registry، آیا همون COM Object توسط یک Process فراخوانی شده؟


🎯 پس برای Detection، فقط نمی‌گیم:

« تغییر کردن Registry → حمله»

بلکه تغییر Registry رو با Process، User، مسیر DLL و رفتار بعد از تغییر Correlate می‌کنیم تا ببینیم واقعاً رفتار مشکوکی وجود داره یا نه.


@Socroot
👏6👍1
Soc Root
Sql Injection.md
خوب بخونید که بعدیش داره میاد 😉
❤5
به شدت درگیرم
مطالب رو دارم براتون آماده میکنم و درحد امکان دارم آپدیت میکنم

ولی حواسم هست 🤝🏻❤️
❤11
XSS.md
16.6 KB
🛡دومین آسیب پذیری از دسته بندی آسیب پذیری های Web با عنوان XSS تکمیل شد
لذت ببرید و درست استفاده کنید
(با Obsidian بازش کنید)

@Socroot
❤6👏1
🛑 کنکور ارشد کامپیوتر بازیِ «کی بیشتر می‌خونه» نیست! بازیِ «کی هوشمندتر می‌جنگه» است! 💻🔥

خسته شدی از بس کتاب‌های چندصد صفحه‌ای رو خوندی و تهش حس می‌کنی هیچی یادت نیست؟ رتبه‌برترها فقط «مهندسی‌تر» از تو جلو میرن. در وبینار «جراحی کنکور ارشد کامپیوتر»، با استراتژی مهندسی معکوس، کنکور رو برای خودمون ساده می‌کنیم.


🩺 سرفصل‌های وبینار:
✅ جراحی زنده برنامه مطالعاتی: اصلاح مستقیم برنامه یکی از شرکت‌کننده‌ها برای یادگیری مدیریت زمان (۴ تا ۶ ساعت مفید).

✅ قانون حذف ۴۰٪: شناخت مباحث فرسایشی و تمرکز روی سرفصل‌های رتبه‌ساز.

✅ شاه‌کلید منابع: معرفی ۱ منبع بهینه برای هر درس.

✅ تکنیک شکار تست: مهندسی تست‌زنی بدون درگیری با محاسبات طولانی.


👤 مدرس: محمدمهدی بهنام‌مهر
📅 زمان: ۱۷ مهر | ۱۷ الی ۱۹
🖥 پلتفرم: الوکام

🎟 ظرفیت ویژه (تعداد محدود):
🥇 ۲۰ نفر اول: ۷۰٪ تخفیف (۱۴۹ تومان)
🏷 کد: WKA4051FIRST

🥈 ۲۰ نفر دوم: ۵۰٪ تخفیف (۲۴۹ تومان)
🏷 کد: WKA4051SECOND

🛑 قیمت عادی: ۴۹۰ هزار تومان


🚀 ثبت‌نام: وارد ربات آکادمی هوشیوا شو:
👉 @HooshiwaBot

آکادمی هوشیوا | هوشمندانه یاد بگیر، هوشمندانه رتبه بیار
🌐 hooshiwa.ir
🔥1
رفقا ۲۰ نفری که زودتر ثبت نام کنن میتونن با کد اختصاصی WKA4051AB
60 درصد تخفیف بگیرن ❤️🫡
❤3
سلام.
بدون داشتن تجربه کافی ELK نصب نکنید .
👍7😁2🗿1
400 network+ tips .pdf
679.5 KB
🔴 بعد از مجموعه 400 نکته +Security ، بالاخره مجموعه 400 نکته +Network هم منتشر شد .
📘 400 نکته +Network
مجموعه‌ای از مهم‌ترین مفاهیم و نکات کلیدی شبکه برای مرور سریع و یادگیری بهتر.

امیدوارم براتون مفید باشه 🙏🏻❤️

@Socroot
🔥9❤5🙏2🥱1