🔥4
احتمالاً شنیدید وقتی یه فایل مشکوک پیدا میکنیم، میگیم:
"بفرستش Sandbox ببینیم چیکار میکنه."
اما دقیقاً یعنی چی؟
🔹 این Sandbox یه محیط ایزوله و کنترلشده هستش ، جایی که ما فایلهای مشکوک (مثل exe، اسکریپت، سند آلوده و …) رو اجرا میکنیم بدون اینکه خطری برای سیستم واقعی داشته باشه.
🔹 هدفش چیه؟
⚠️ چرا این مهمه؟
چون خیلی از بدافزارها تو ظاهر سالم هستن؛ ولی وقتی اجرا بشن، دست به خرابکاری میزنن.
پس Sandbox کمک میکنه بدون ریسک، رفتار فایل رو آنالیز کنیم.
🔹 چندتا Sandbox معروف:
@Socroot
"بفرستش Sandbox ببینیم چیکار میکنه."
اما دقیقاً یعنی چی؟
🔹 این Sandbox یه محیط ایزوله و کنترلشده هستش ، جایی که ما فایلهای مشکوک (مثل exe، اسکریپت، سند آلوده و …) رو اجرا میکنیم بدون اینکه خطری برای سیستم واقعی داشته باشه.
🔹 هدفش چیه؟
دیدن رفتار واقعی فایل.
مثلاً:
آیا فایل سعی میکنه به اینترنت وصل بشه؟
آیا کلید رجیستری میسازه؟
پروسس جدید ایجاد میکنه؟
فایل مشکوک مینویسه؟
رمزگذاری انجام میده؟
به C2 وصل میشه؟
⚠️ چرا این مهمه؟
چون خیلی از بدافزارها تو ظاهر سالم هستن؛ ولی وقتی اجرا بشن، دست به خرابکاری میزنن.
پس Sandbox کمک میکنه بدون ریسک، رفتار فایل رو آنالیز کنیم.
🔹 چندتا Sandbox معروف:
Any.Run
Hybrid Analysis
Joe Sandbox
Cuckoo Sandbox (نسخه اوپنسورس)
@Socroot
❤4👍1👏1👌1
#خارج_از_امنیت
اگر کاربر لینوکس، مخصوصاً Ubuntu هستید، اینجا اولین جاییه که باید سرچ کنید.
askubuntu.com
@Socroot
اگر کاربر لینوکس، مخصوصاً Ubuntu هستید، اینجا اولین جاییه که باید سرچ کنید.
askubuntu.com
@Socroot
🔥5❤2👌1🥱1
🔒 پالیسی امنیتی بستن پورتهای USB
توی خیلی از محیط ها یکی از اولین پالیسیهای امنیتی که پیادهسازی میشه، محدود یا مسدود کردن پورتهای USB روی کلاینتها و حتی بعضی سرورهاست.
🔹 چرا USB حساسه؟ USB فقط یه فلش ساده نیست؛ میتونه تبدیل بشه به:
🔹 معمولاً این پالیسی چطور اجرا میشه؟
🔹 هدف پالیسی چیه؟
کنترل ورود و خروج داده، نه اذیت کردن کاربر.
وقتی بدونی چه دیوایسی، کی و کجا وصل شده، خیلی از Incidentها قبل از تبدیل شدن به بحران جمع میشن.
این پالیسی سادهست، ولی تأثیرش روی کاهش ریسک واقعاً بالاست.
@Socroot
توی خیلی از محیط ها یکی از اولین پالیسیهای امنیتی که پیادهسازی میشه، محدود یا مسدود کردن پورتهای USB روی کلاینتها و حتی بعضی سرورهاست.
🔹 چرا USB حساسه؟ USB فقط یه فلش ساده نیست؛ میتونه تبدیل بشه به:
1️⃣ راه ورود بدافزار
2️⃣ ابزار خروج اطلاعات (Data Leakage)
3️⃣ یا حتی مسیر اجرای حملات داخلی (Insider Threat)
🔹 معمولاً این پالیسی چطور اجرا میشه؟
▫️مسدود کردن کامل USB Storage
▫️اجازه فقط به USBهای مشخص (Whitelist)
▫️فعال بودن فقط کیبورد و موس
▫️لاگگیری از هر اتصال USB برای بررسیهای بعدی (SOC / SIEM)
🔹 هدف پالیسی چیه؟
کنترل ورود و خروج داده، نه اذیت کردن کاربر.
وقتی بدونی چه دیوایسی، کی و کجا وصل شده، خیلی از Incidentها قبل از تبدیل شدن به بحران جمع میشن.
⚠️ نکته مهم: بستن USB بدون مانیتورینگ و لاگگیری، امنیت کامل نیست.
پالیسی خوب = محدودسازی + ثبت لاگ + امکان بررسی
این پالیسی سادهست، ولی تأثیرش روی کاهش ریسک واقعاً بالاست.
@Socroot
👍3
از مصاحبه رفتن نترسید.
واقعاً نترسید.
بهنظرم چیزی که از دل مصاحبههای کاری درمیاد،
از خیلی کتابها و دورهها هم باارزشتره.
مصاحبه بهت نشون میده:
▫️کجای دانشت ضعیفه
▫️بازار واقعاً چی میخواد
▫️روی چه مهارتهایی باید تمرکز کنی
حتی اگه رد بشی،
اون مصاحبه خودش یه مسیر آموزشی خفنه.
📌 تجربهی شخصی من اینه:
گاهی فقط با یه مصاحبه، مسیر یادگیریت چند ماه جلو میفته.
@Socroot
واقعاً نترسید.
بهنظرم چیزی که از دل مصاحبههای کاری درمیاد،
از خیلی کتابها و دورهها هم باارزشتره.
مصاحبه بهت نشون میده:
▫️کجای دانشت ضعیفه
▫️بازار واقعاً چی میخواد
▫️روی چه مهارتهایی باید تمرکز کنی
حتی اگه رد بشی،
اون مصاحبه خودش یه مسیر آموزشی خفنه.
📌 تجربهی شخصی من اینه:
گاهی فقط با یه مصاحبه، مسیر یادگیریت چند ماه جلو میفته.
@Socroot
❤7🔥2❤🔥1
📌 از تجربهی خودم میگم؛
فرقی نمیکنه تو چه حوزهای کار میکنید و چه تخصصی دارید،
رایتاپ خوندن رو دستکم نگیرید.
بارها شده با خوندن یه Write-up: مسیر فکریم عوض شده،
یه نکتهی ریز یاد گرفتم،
یا سریعتر به جواب رسیدم.
خیلی وقتها یه رایتاپ خوب،
از کلی آزمونوخطا و وقت تلف کردن جلوتره.
▫️تو این سایت رایتاپ های خوبی پیدا میکنید :
medium.com
@Socroot
فرقی نمیکنه تو چه حوزهای کار میکنید و چه تخصصی دارید،
رایتاپ خوندن رو دستکم نگیرید.
بارها شده با خوندن یه Write-up: مسیر فکریم عوض شده،
یه نکتهی ریز یاد گرفتم،
یا سریعتر به جواب رسیدم.
خیلی وقتها یه رایتاپ خوب،
از کلی آزمونوخطا و وقت تلف کردن جلوتره.
▫️تو این سایت رایتاپ های خوبی پیدا میکنید :
medium.com
@Socroot
❤7
❤4👍1🔥1🫡1
🔴 خیلی جاها دیدم کلی ابزار امنیتی پیادهسازی شده،
ولی وقتی Incident میشه، عملاً هیچ لاگ به درد بخوری وجود نداره.
به تجربه، اگه این ۵ لاگ رو نداشته باشی SOC فقط اسمشه :
📌 امنیت با ابزار شروع نمیشه،
با لاگ درست شروع میشه.
@Socroot
ولی وقتی Incident میشه، عملاً هیچ لاگ به درد بخوری وجود نداره.
به تجربه، اگه این ۵ لاگ رو نداشته باشی SOC فقط اسمشه :
1️⃣ Authentication Logs
برای فهمیدن اینکه کی، کِی و از کجا لاگین کرده (یا تلاش کرده).
2️⃣ Endpoint Logs (مثل Sysmon / EDR)
برای دیدن اجرای فایلها، PowerShell، Processهای مشکوک.
3️⃣ Network Traffic Logs
برای تشخیص ارتباطات غیرعادی، IPهای خارجی، C2.
4️⃣ DNS Logs
خیلی از حملهها از DNS لو میرن، ولی معمولاً نادیده گرفته میشه.
5️⃣ Firewall / Security Device Logs
جایی که مشخص میشه چی بلاک شده و چی رد شده.
📌 امنیت با ابزار شروع نمیشه،
با لاگ درست شروع میشه.
@Socroot
👏3