آکادمی آموزش روزبه 📚
3.8K subscribers
4.56K photos
184 videos
1.47K files
6.94K links
🍎آموزش و ترویج علمی فناوری اطلاعات ، امنیت و مدیریت پروژه های مرتبط
🍁 و کمی هم اخلاق و انسانیت

Training of Information Technology, Cyber Security, Project Management, Ethics and Humanitarian

ارتباط با مدیر کانال:
@roozbehadm
Download Telegram
بخشی از لاگ برای حمله به اکتیو اکتیو دایرکتوری
چند نوع حمله

#آکادمی_روزبه


2024-12-05 10:12:34 - User Logon - User: student1 - Source IP: 192.168.1.5 - Workstation: WORKSTATION01
2024-12-05 10:15:12 - Kerberos Service Ticket Request - User: attacker01 - Service: HTTP/misconfiguredserver@DOMAIN.LOCAL
2024-12-05 10:15:18 - Security Warning - Suspicious ticket request detected for user attacker01 from IP 192.168.1.101.
2024-12-05 10:20:45 - Service Account Enumeration - Host: DC01 - User: attacker01 - Process: Mimikatz.exe
2024-12-05 10:23:30 - Privilege Escalation - User: attacker01 - Action: SeImpersonatePrivilege enabled.
2024-12-05 10:25:11 - Lateral Movement Detected - Source IP: 192.168.1.101 - Destination: 192.168.1.12 - Protocol: SMB
2024-12-05 10:30:00 - Pass-the-Hash - NTLM Authentication - Source: 192.168.1.12 - Account: admin01 - Hash Used: abcd1234abcd1234abcd1234abcd1234
2024-12-05 10:35:22 - Directory Replication Attempt - User: attacker01 - Command: DCSync - Target: DC01
2024-12-05 10:35:50 - Security Alert - Unauthorized replication detected! Account: attacker01.
2024-12-05 10:40:00 - Malware Executed - Process: lsass.exe - Host: 192.168.1.12 - User: attacker01 - Code Injection Detected
2024-12-05 10:45:13 - DCShadow Attack - New Schema Update Initiated by attacker01.
2024-12-05 10:50:00 - Security Alert - Unauthorized attribute modification - Target: DC01 - Attributes: msDS-AllowedToActOnBehalfOfOtherIdentity
این هفته پنج شنبه
ساعت ۱۲:۳۰
دوره آنلاین ISSMP را پس از چند دوره حضوری سازمانی
برگزار میکنم.

امیدوارم این حرکتی باشد برای نشر دانش مدیریت امنیت در ایران.


برای هماهنگی کلاسهای من به واتس اپ زیر پیام دهید 09902857290


❇️ برای اطلاع بیشتر :
دوره ISSMP به زیرمجموعه ای از مدرک CISSP می‌پردازد که تمرکز در حوزه مدیریت دارد. در این دوره بخش مدیریت و حکمرانی از سرفصل CISSP باز می‌شود و با انجام بررسی های عمیق تر و مثال‌های بیشتر سعی می‌شود مساله مدیریت و معماری مدیریتی سازمان به دقت شکافته و تحلیل شود. لذا در دوره ISSMP به بخشی از سرفصل دوره CISSP نگاه می‌اندازیم ولی آنرا عمیق تر و تخصصی تر بررسی می‌کنیم.
#آکادمی_روزبه
گروه های هکری که خود در انجام هک ماهر هستند ؛ چطور شناسایی میشوند؟

چطور گروهی به ایران و گروهی به کشورهای دیگر منتسب میگردد؟

#آکادمی_روزبه

یکی از راه‌های شناخت شناسایی زیرساخت مورد استفاده این گروه ها است

https://www.embeeresearch.io/combining-pivot-points-to-identify-malware-infrastructure-redline-smokeloader-and-cobalt-strike/
آشنایی با Auditd در لینوکس برای تیم آبی خیلی واجبه .

یک لینک می‌گذارم که هم از چیستی و رفتار Auditd دید میده هم مثال داره
تمیز باید خونده بشه.

به بخش سیستم کال توجهتون رو جلب میکنم که نکات خوبی داره

** هم توی مقاله و هم در چند مخزن گیت هاب میتونین تمپلیت های مرتبط را پیدا کنید.

#آکادمی_روزبه

https://www.elastic.co/security-labs/linux-detection-engineering-with-auditd
پیرو مقاله فوق یک مروری داشته باشیم بر پایش سیستم کال :

پایش سیستم‌کال‌ها (System Calls) به دلایل مختلفی در امنیت سایبری اهمیت دارد. سیستم‌کال‌ها رابطی بین برنامه‌های کاربر و هسته سیستم‌عامل (Kernel) هستند و هرگونه تعامل مستقیم با سخت‌افزار، حافظه و منابع سیستم از این طریق انجام می‌شود.
در ادامه به دلایل اهمیت پایش سیستم‌کال‌ها می‌پردازیم:

۱- شناسایی رفتارهای غیرعادی و بدافزارها
- شناسایی حملات Zero-Day: بدافزارها و حملات روز-صفر اغلب از الگوهای غیرمعمول سیستم‌کال استفاده می‌کنند. با پایش این الگوها، می‌توان رفتارهای غیرعادی را شناسایی کرد.
- شناسایی بدافزارهای مبتنی بر حافظه (Fileless Malware): این نوع بدافزارها فایل ایجاد نمی‌کنند لذا نمیتوانید روی دیسک دنبال آنها باشید و از حافظه سیستم استفاده می‌کنند، اما برای اجرا به سیستم‌کال‌ها نیاز دارند. بنابراین، پایش سیستم‌کال‌ها راهی برای شناسایی این بدافزارهاست.


۲-تشخیص و جلوگیری از حملات پیشرفته
- جلوگیری از حملات باج‌افزار (Ransomware):با پایش دسترسی به فایل‌ها و سیستم‌کال‌های مرتبط با نوشتن فایل‌ها، می‌توان از رمزگذاری غیرمجاز فایل‌ها جلوگیری کرد.
- محافظت در برابر حملات فراخوانی کدهای مخرب:
حملات کد مخرب (مانند ROP - Return Oriented Programming) از سیستم‌کال‌ها برای دور زدن کنترل‌های امنیتی استفاده می‌کنند. پایش سیستم‌کال‌ها می‌تواند این حملات را تشخیص دهد.



۳-تحلیل رفتار برنامه‌ها و کنترل دسترسی
- شناسایی رفتار غیرمجاز برنامه‌ها:اگر یک برنامه مجاز اقدام به اجرای سیستم‌کالی کند که خارج از رفتارهای معمول آن است (مثل اجرای Bash از یک برنامه کاربری)، این رفتار مشکوک تلقی می‌شود.
- مدیریت دسترسی (Access Control): برخی مکانیزم‌های کنترل دسترسی (مانند SELinux) پایش و محدودیت دسترسی به سیستم‌کال‌ها را به عنوان یک سیاست امنیتی اعمال می‌کنند.


۴-تقویت قابلیت‌های شناسایی در SIEM/SOC
- اطلاع‌رسانی به SIEM/SOC: با ارسال لاگ‌های سیستم‌کال به SIEM (مثلاً Splunk) می‌توان الگوهای مشکوک را شناسایی کرد. این اطلاعات برای تحلیلگران امنیتی بسیار ارزشمند است.
- تشخیص ناهنجاری (Anomaly Detection): ابزارهای پیشرفته SIEM، مانند Splunk ، از سیستم‌کال‌ها برای تشخیص رفتارهای غیرمعمول استفاده می‌کنند.

#آکادمی_روزبه
Insider Attack 2024 by SecuroniX.pdf
5.8 MB
گزارشی از حملات کارمندان یا عوامل نفوذی علیه سازمانها

شامل چالشها، ترند و راهکارها

#آکادمی_روزبه
برای متروی امشب اینو پیشنهاد میدم بخونید
از CISA؛ مجموعه از تکنیک و تاکتیک عملی و اجرا شده گروه هکری علیه زیرساخت‌های آمریکا

#آکادمی_روزبه

https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-038a
نکته ی روز

فایروال با UTM متفاوت است. وقتی UTM خریده اید یعنی چند ماژول روی فایروال دارید مثلا :

ماژول IPS
ماژول آنتی ویروس
ماژول وب فیلتر

اینها نیاز دارند دائمی( هرروز یا بهتر بگم ساعتی ) اپ دیت شوند . به روزرسانی اینها با به روز رسانی فریم ور UTM متفاوت است . برای فریم ور شاید چند ماه یکبار باید انجام شود ولی برای مقولات فوق در زمان پایینی باید انجام شود .

#مهم #تجربه

#آکادمی_روزبه
فردا ، پنج شنبه ساعت ۱۲:۳۰

دوره آنلاین مدرک عالی مدیریت امنیت سایبری ISSMP در سراسر ایران
را شروع میکنیم .

برای پیوستن به ما : واتس اپ 09902857290

#آکادمی_روزبه
06-ai-article-m-trends-2024.pdf
149.2 KB
کوتاه اما مهم
مقالات مندینت را باید خواند

این از آنهایی است که حتما باید خواند

استفاده از هوش مصنوعی در تیم های قرمز و بنفش

#آکادمی_روزبه
لذت تبدیل رولهای سیگما


#آکادمی_روزبه

https://sigconverter.io