📌 یه جایی شنیده بودم میگفتن: «نمیشه لاگ کامندهایی که داخل PowerShell اجرا میشن رو گرفت.»
الان داشتم مبحث "Windows Log Analysis" رو میخوندم که رسیدم به این بخش و گفتم این موضوع رو با شما هم به اشتراک بذارم. 😄
برای تحلیل اجرای PowerShell، چندتا لاگ مهم داریم:
مثلاً:
در این سناریو:
🎯 پس وقتی میگیم «لاگ کامندها رو میگیریم»، منظور این نیست که فقط با "4688" همهچیز رو میبینیم؛ باید Logging مناسب PowerShell فعال باشه.
⚠️ برای یک SOC Analyst، دیدن "powershell.exe" فقط شروع ماجراست؛ مهم اینه که بفهمیم داخلش چه چیزی اجرا شده.
@Socroot
الان داشتم مبحث "Windows Log Analysis" رو میخوندم که رسیدم به این بخش و گفتم این موضوع رو با شما هم به اشتراک بذارم. 😄
برای تحلیل اجرای PowerShell، چندتا لاگ مهم داریم:
🔹 Event ID 4104 — Script Block Logging
محتوای Command یا Script اجراشده رو ثبت میکنه. برای فهمیدن اینکه دقیقاً چه دستوری اجرا شده، خیلی مهمه.
🔹 Event ID 4103 — Module Logging
اجرای Commandها و Moduleهای PowerShell رو ثبت میکنه و میتونه جزئیات بیشتری از فعالیت PowerShell بده.
🔹 Event ID 4688 — Process Creation
ایجاد پردازش "powershell.exe" رو ثبت میکنه. این لاگ بهتنهایی محتوای کامل Command رو نشون نمیده، اما برای فهمیدن اینکه چه پردازشی اجرا شده و چه کسی اون رو اجرا کرده، کاربردیه.
مثلاً:
powershell.exe -ExecutionPolicy Bypass -Command "Get-Process"
در این سناریو:
- "4688" --> ایجاد پردازش PowerShell
- "4104" --> محتوای Script یا Command اجراشده
- "4103" --> جزئیات اجرای Command و Moduleها
🎯 پس وقتی میگیم «لاگ کامندها رو میگیریم»، منظور این نیست که فقط با "4688" همهچیز رو میبینیم؛ باید Logging مناسب PowerShell فعال باشه.
⚠️ برای یک SOC Analyst، دیدن "powershell.exe" فقط شروع ماجراست؛ مهم اینه که بفهمیم داخلش چه چیزی اجرا شده.
@Socroot
👏6🔥1
#خارج_از_امنیت
📌 چند ابزار کاربردی برای دانشجوها و محققها 🎓
اگه زیاد با مقاله، تحقیق، یادداشت و ارائه سروکار داری، این چند ابزار میتونن واقعاً کارت رو راحتتر کنن:
ابزار خوب قرار نیست جای یادگیری رو بگیره؛ باید کمک کنه بهتر یاد بگیری و منظمتر کار کنی.
@Socroot
📌 چند ابزار کاربردی برای دانشجوها و محققها 🎓
اگه زیاد با مقاله، تحقیق، یادداشت و ارائه سروکار داری، این چند ابزار میتونن واقعاً کارت رو راحتتر کنن:
🔹 Zotero
برای مدیریت منابع و مقالهها؛ میتونی منابع رو دستهبندی کنی و هنگام نوشتن، Citation اضافه کنی.
🔹 Connected Papers
یک مقاله رو بهش میدی و مقالات مرتبط رو به شکل یک نمودار نشون میده؛ برای پیدا کردن منابع جدید خیلی جالبه.
🔹 Excalidraw
برای کشیدن دیاگرام، فلوچارت و توضیح تصویری مطالب، بدون اینکه درگیر طراحی پیچیده بشی.
🔹 Obsidian
برای یادداشتبرداری و وصلکردن مطالب به هم؛ مخصوصاً وقتی داری یک موضوع رو عمیق یاد میگیری.
🔹 Google Scholar
برای پیدا کردن مقاله و بررسی منابع علمی، بهجای اینکه فقط به نتایج معمولی گوگل تکیه کنی.
ابزار خوب قرار نیست جای یادگیری رو بگیره؛ باید کمک کنه بهتر یاد بگیری و منظمتر کار کنی.
@Socroot
❤4
Soc Root
برای این موضوع دارم یه مجموعه درست میکنم که شامل این موارد میشه : 🔹️نوع حمله 🔹️تحلیل حمله 🔹️روند حمله مهاجم 🔹️چه لاگی برای هر حمله تولید میشه 🔹️کجاها این لاگ رو میشه گرفت 🔹️روند پیگیری لاگ ها از سورس های مختلف 🔹️روش دیتکشن حمله 🔹️Sigma Rule 🔹️Splunk…
Sql Injection.md
15.5 KB
🛡اولین آسیب پذیری از دسته بندی آسیب پذیری های Web با عنوان Sql Injection تکمیل شد .
تا مطالعش نکنید متوجه جذابیت کار نمیشید 🩸
(با Obsidian بازش کنید)
@Socroot
تا مطالعش نکنید متوجه جذابیت کار نمیشید 🩸
(با Obsidian بازش کنید)
@Socroot
❤🔥4
🔴 در یک Alert، WAF یک درخواست مشکوک را با Action=BLOCK ثبت کرده است. چند ثانیه بعد، در لاگ Application خطای SQL Exception و در لاگ Database یک SELECT غیرعادی روی جدول حساس دیده میشود.
کدام گزینه دقیقترین اقدام و تحلیل اولیه است؟
کدام گزینه دقیقترین اقدام و تحلیل اولیه است؟
Anonymous Quiz
3%
1️⃣ چون WAF درخواست را Block کرده، Alert را ببندیم؛ خطای Application احتمالاً یک Bug عادی است
15%
موفقیت SQL Injection را قطعی اعلام کنیم و بدون بررسی بیشتر، سیستم را ایزوله کنیم
79%
3️⃣ بررسی Timeline و Correlate کردن لاگهای WAF، Application و Database برای تشخیص Exploitation موفق
3%
فقط روی HTTP Status Code تمرکز کنیم؛ چون پاسخ 200 یا500 بهتنهاییموفقیت یا شکست SQLiرا مشخص میکند
Soc Root
📌 یه جایی شنیده بودم میگفتن: «نمیشه لاگ کامندهایی که داخل PowerShell اجرا میشن رو گرفت.» الان داشتم مبحث "Windows Log Analysis" رو میخوندم که رسیدم به این بخش و گفتم این موضوع رو با شما هم به اشتراک بذارم. 😄 برای تحلیل اجرای PowerShell، چندتا لاگ مهم…
📌 اگه میخوایم محتوای Commandها و Scriptهای اجراشده در PowerShell رو ببینیم، باید قابلیت Script Block Logging رو فعال کنیم.
مسیرش در Group Policy:
این گزینه رو روی Enabled بذارید. ✅
بعد از فعالسازی، Event ID 4104 داخل این مسیر ثبت میشه:
🔴 "4104" به ما کمک میکنه بفهمیم داخل PowerShell چه Script یا Commandای اجرا شده.
البته برای تحلیل کاملتر، بهتره در کنار اون "4103" و "4688" رو هم بررسی کنیم.
@Socroot
مسیرش در Group Policy:
Administrative Templates
> Windows Components
> Windows PowerShell
> Turn on PowerShell Script Block Logging
این گزینه رو روی Enabled بذارید. ✅
بعد از فعالسازی، Event ID 4104 داخل این مسیر ثبت میشه:
Applications and Services Logs
> Microsoft
> Windows
> PowerShell
> Operational
🔴 "4104" به ما کمک میکنه بفهمیم داخل PowerShell چه Script یا Commandای اجرا شده.
البته برای تحلیل کاملتر، بهتره در کنار اون "4103" و "4688" رو هم بررسی کنیم.
@Socroot
👏2😁1
📌 این COM Object چیه؟
⚠️ مهاجم چطور سوءاستفاده میکنه؟
یعنی:
از این روش میتونه برای Persistence یا اجرای کد در زمانهای خاص استفاده کنه.
@Socroot
درواقع COM Objectها Component هایی در ویندوز هستن که برنامهها برای انجام بعضی قابلیتها و ارتباط با بخشهای مختلف ویندوز ازشون استفاده میکنن.
⚠️ مهاجم چطور سوءاستفاده میکنه؟
مهاجم میتونه تنظیمات یک COM Object رو دستکاری کنه تا وقتی یک برنامه یا خود ویندوز اون Object رو فراخوانی میکنه، بهجای Component اصلی، کد مهاجم اجرا بشه.
یعنی:
Application → COM Object → Malicious Code
از این روش میتونه برای Persistence یا اجرای کد در زمانهای خاص استفاده کنه.
@Socroot
👌5🔥1
Soc Root
📌 این COM Object چیه؟ درواقع COM Objectها Component هایی در ویندوز هستن که برنامهها برای انجام بعضی قابلیتها و ارتباط با بخشهای مختلف ویندوز ازشون استفاده میکنن. ⚠️ مهاجم چطور سوءاستفاده میکنه؟ مهاجم میتونه تنظیمات یک COM Object رو دستکاری کنه تا…
🔍 حالا برای Detection چی رو بررسی کنیم؟
یکی از جاهایی که میتونیم دنبال سوءاستفاده از COM Objectها بگردیم، Registry Modification هست.
مخصوصاً:
Sysmon Event ID 13 → تغییر مقدار Registry
👀 باید دنبال تغییرات مشکوک در مسیرهای مربوط به COM و CLSID باشیم؛ مخصوصاً وقتی یک CLSID به یک فایل یا DLL غیرعادی اشاره میکنه.
مثلاً:
بعد چند مورد رو بررسی میکنیم:
🎯 پس برای Detection، فقط نمیگیم:
« تغییر کردن Registry → حمله»
بلکه تغییر Registry رو با Process، User، مسیر DLL و رفتار بعد از تغییر Correlate میکنیم تا ببینیم واقعاً رفتار مشکوکی وجود داره یا نه.
@Socroot
یکی از جاهایی که میتونیم دنبال سوءاستفاده از COM Objectها بگردیم، Registry Modification هست.
مخصوصاً:
👀 باید دنبال تغییرات مشکوک در مسیرهای مربوط به COM و CLSID باشیم؛ مخصوصاً وقتی یک CLSID به یک فایل یا DLL غیرعادی اشاره میکنه.
مثلاً:
COM Object
↓
CLSID
↓
Registry Modification
↓
مشکوک به DLL / File
بعد چند مورد رو بررسی میکنیم:
🔹 چه Processای این تغییر رو ایجاد کرده؟
🔹 چه Userای این کار رو انجام داده؟
🔹 مقدار جدید Registry به چه DLL / Fileای اشاره میکنه؟
🔹 مسیر فایل عادیه یا از مسیرهایی مثل Temp یا AppData اجرا میشه؟
🔹 این تغییر دقیقاً چه زمانی اتفاق افتاده؟
🔹 بعد از تغییر Registry، آیا همون COM Object توسط یک Process فراخوانی شده؟
🎯 پس برای Detection، فقط نمیگیم:
« تغییر کردن Registry → حمله»
بلکه تغییر Registry رو با Process، User، مسیر DLL و رفتار بعد از تغییر Correlate میکنیم تا ببینیم واقعاً رفتار مشکوکی وجود داره یا نه.
@Socroot
👏6👍1
به شدت درگیرم
مطالب رو دارم براتون آماده میکنم و درحد امکان دارم آپدیت میکنم
ولی حواسم هست 🤝🏻❤️
مطالب رو دارم براتون آماده میکنم و درحد امکان دارم آپدیت میکنم
ولی حواسم هست 🤝🏻❤️
❤11
XSS.md
16.6 KB
🛡دومین آسیب پذیری از دسته بندی آسیب پذیری های Web با عنوان XSS تکمیل شد
لذت ببرید و درست استفاده کنید
(با Obsidian بازش کنید)
@Socroot
لذت ببرید و درست استفاده کنید
(با Obsidian بازش کنید)
@Socroot
❤6👏1
Forwarded from کانال اطلاع رسانی استاد بهنام مهر
🛑 کنکور ارشد کامپیوتر بازیِ «کی بیشتر میخونه» نیست! بازیِ «کی هوشمندتر میجنگه» است! 💻🔥
🩺 سرفصلهای وبینار:
👤 مدرس: محمدمهدی بهناممهر
📅 زمان: ۱۷ مهر | ۱۷ الی ۱۹
🖥 پلتفرم: الوکام
🎟 ظرفیت ویژه (تعداد محدود):
🚀 ثبتنام: وارد ربات آکادمی هوشیوا شو:
👉 @HooshiwaBot
آکادمی هوشیوا | هوشمندانه یاد بگیر، هوشمندانه رتبه بیار
🌐 hooshiwa.ir
خسته شدی از بس کتابهای چندصد صفحهای رو خوندی و تهش حس میکنی هیچی یادت نیست؟ رتبهبرترها فقط «مهندسیتر» از تو جلو میرن. در وبینار «جراحی کنکور ارشد کامپیوتر»، با استراتژی مهندسی معکوس، کنکور رو برای خودمون ساده میکنیم.
🩺 سرفصلهای وبینار:
✅ جراحی زنده برنامه مطالعاتی: اصلاح مستقیم برنامه یکی از شرکتکنندهها برای یادگیری مدیریت زمان (۴ تا ۶ ساعت مفید).
✅ قانون حذف ۴۰٪: شناخت مباحث فرسایشی و تمرکز روی سرفصلهای رتبهساز.
✅ شاهکلید منابع: معرفی ۱ منبع بهینه برای هر درس.
✅ تکنیک شکار تست: مهندسی تستزنی بدون درگیری با محاسبات طولانی.
👤 مدرس: محمدمهدی بهناممهر
📅 زمان: ۱۷ مهر | ۱۷ الی ۱۹
🖥 پلتفرم: الوکام
🎟 ظرفیت ویژه (تعداد محدود):
🥇 ۲۰ نفر اول: ۷۰٪ تخفیف (۱۴۹ تومان)
🏷 کد: WKA4051FIRST
🥈 ۲۰ نفر دوم: ۵۰٪ تخفیف (۲۴۹ تومان)
🏷 کد: WKA4051SECOND
🛑 قیمت عادی: ۴۹۰ هزار تومان
🚀 ثبتنام: وارد ربات آکادمی هوشیوا شو:
👉 @HooshiwaBot
آکادمی هوشیوا | هوشمندانه یاد بگیر، هوشمندانه رتبه بیار
🌐 hooshiwa.ir
🔥1
رفقا ۲۰ نفری که زودتر ثبت نام کنن میتونن با کد اختصاصی WKA4051AB
60 درصد تخفیف بگیرن ❤️🫡
60 درصد تخفیف بگیرن ❤️🫡
❤3
400 network+ tips .pdf
679.5 KB
🔴 بعد از مجموعه 400 نکته +Security ، بالاخره مجموعه 400 نکته +Network هم منتشر شد .
📘 400 نکته +Network
مجموعهای از مهمترین مفاهیم و نکات کلیدی شبکه برای مرور سریع و یادگیری بهتر.
امیدوارم براتون مفید باشه 🙏🏻❤️
@Socroot
📘 400 نکته +Network
مجموعهای از مهمترین مفاهیم و نکات کلیدی شبکه برای مرور سریع و یادگیری بهتر.
امیدوارم براتون مفید باشه 🙏🏻❤️
@Socroot
🔥9❤5🙏2🥱1
Forwarded from 𖦹 هُشیوا 𖦹
🌀 بالاخره سکوتِ ما شکست: سفرِ ۳۶۰ درجه رسماً آغاز شد! 🚀
ما اینجا دنبالِ پر کردنِ کلاس نیستیم؛ ما دنبالِ ساختنِ یک تیمِ کوچک، حرفهای و قوی هستیم.
میدونیم که خیلیا دغدغهی کار یا درس دارن. برای همین، برنامهی کلاسها رو طوری چیدیم که بهتون فشار نیاد:
🎥 نگرانِ از دست دادنِ جلسات نباش:
🛡 همیشه همراهتیم:
⚠️ زنگِ خطر ثبتنام:
💰 آفرِ ویژه و ۷۲ ساعتِ سرنوشتساز:
✅ قیمت نهایی: فقط ۱۴ میلیون تومان!
💳 شرایطِ دانشجویی: ۲ میلیون پیشپرداخت + ۶ قسط ۲ میلیون تومانی (بدونِ هیچ کارمزد اضافه).
چطور رزرو کنی؟
👇👇👇
ارسال به آیدی: @Hooshiwa_Support
این یک فرصت برایِ عوض کردنِ مسیرِ یکسالهی آیندهته. ما تو تیمِ هوشیوا منتظر دیدنِ پیامهای شما توی دایرکت هستیم تا با هم این مسیرِ ۳۶۰ درجه رو شروع کنیم. یادت نره، ۲۰ نفر بیشتر نیستیم…
Python 360°
────── ⧫ ──────
Hooshiwa | Deep Learning, Real Skills
hooshiwa.ir | @Hooshiwa_Support
رفیق، بالاخره لحظهای که ماهها براش برنامهریزی کردیم و تویِ تکتکِ جلساتِ تیمیمون با هیجان دربارهش حرف زدیم، فرا رسید. «بوتکمپ پایتون ۳۶۰ درجه» از همین لحظه آمادهی پذیرشِ اولین گروه از متخصصهای آیندهست. 🐍
ما اینجا دنبالِ پر کردنِ کلاس نیستیم؛ ما دنبالِ ساختنِ یک تیمِ کوچک، حرفهای و قوی هستیم.
میدونیم که خیلیا دغدغهی کار یا درس دارن. برای همین، برنامهی کلاسها رو طوری چیدیم که بهتون فشار نیاد:
⏰ ۴ ساعت در هفته (در قالب دو جلسهی ۲ ساعته)
☀️ زمان برگزاری: بعد از ظهره تا با خیال راحت بعد از کار یا دانشگاه به کلاس برسی.
🤝 تطبیقپذیری: چون میخوایم بهترین خروجی رو بگیریم، سعی میکنیم برنامهی تایمی رو تا جای ممکن با توافقِ گروهی بچینیم تا همه بتونن حضورِ فعال داشته باشن.
🎥 نگرانِ از دست دادنِ جلسات نباش:
تمام جلسات آنلاین ما با کیفیت عالی ضبط میشه و در گروه اختصاصیتون قرار میگیره تا هر زمان که خواستی، بتونی دوباره ببینی و تمرین کنی.
🛡 همیشه همراهتیم:
توی گروه پشتیبانی اختصاصی دوره، ما و منتورها کنارتیم. هرجا به ارور خوردی یا سوالی داشتی، یک پیام توی گروه میفرستی و با کمک هم حلش میکنیم. اینجا کسی تنهایی مسیر رو طی نمیکنه!
⚠️ زنگِ خطر ثبتنام:
به دلیلِ حساسیتِ «منتورینگِ خطبهخط» و «کدریویو اختصاصی»، ظرفیتِ این دوره فقط و فقط ۲۰ نفر است. ما این قانون رو برای حفظ کیفیتِ آموزش سفتوسخت رعایت میکنیم.
💰 آفرِ ویژه و ۷۲ ساعتِ سرنوشتساز:
ارزش واقعی این دوره ۴۶ میلیون تومانه. اما چون میخوایم این مسیرِ ۳۶۰ درجه رو با آدمهای باانگیزه شروع کنیم، برای ۷۲ ساعتِ آینده، یک تخفیف ۷۰ درصدی در نظر گرفتیم:
✅ قیمت نهایی: فقط ۱۴ میلیون تومان!
💳 شرایطِ دانشجویی: ۲ میلیون پیشپرداخت + ۶ قسط ۲ میلیون تومانی (بدونِ هیچ کارمزد اضافه).
چطور رزرو کنی؟
اگر واقعاً آمادهای که از صفر تا صدِ پایتون رو یاد بگیری و حرفهای بشی، همین الان اطلاعات زیر رو کپی کن و با پاسخهای خودت برای پشتیبانی بفرست تا اولویتبندیِ لیستِ ۲۰ نفر انجام بشه:
👇👇👇
[فرم درخواست پذیرش - بوتکمپ پایتون ۳۶۰ درجه]
نام و نام خانوادگی:
شماره تماس (ترجیحاً در دسترس):
میزان دانش فعلی برنامهنویسی (مبتدی/متوسط):
هدف اصلی از شرکت در دوره (استخدام/مهاجرت/پروژه):
آیا با شرایط اقساطی (۲م پیش + ۶ قسط) موافقم؟:
ارسال به آیدی: @Hooshiwa_Support
این یک فرصت برایِ عوض کردنِ مسیرِ یکسالهی آیندهته. ما تو تیمِ هوشیوا منتظر دیدنِ پیامهای شما توی دایرکت هستیم تا با هم این مسیرِ ۳۶۰ درجه رو شروع کنیم. یادت نره، ۲۰ نفر بیشتر نیستیم…
Python 360°
────── ⧫ ──────
Hooshiwa | Deep Learning, Real Skills
hooshiwa.ir | @Hooshiwa_Support
❤1