Splunk> Knowledge Base
الذهاب إلى القناة على Telegram
2 306
المشتركون
لا توجد بيانات24 ساعات
+17 أيام
-330 أيام
أرشيف المشاركات
🔶 اخبار امنیت سایبری
🔴 بررسی و تحلیل آسیب پذیری ها و حفره های امنیتی
🔵 بررسی راه های تشخیص و جلوگیری از نفوذ
✅ اگه دنبال یه فضای پر از منابع درحوزه دفاع سایبری هستید، حتما وارد کانال ما شده و از این منابع که کاملا رایگان است، استفاده نمایید.
@iDefense
Repost from Hypersec
🛑 CVE-2024-21413: Microsoft Outlook Information Disclosure Vulnerability (leak password hash) - Expect Script POC
این یک آسیبپذیری مهم در Microsoft Outlook است که به مهاجمان اجازه میدهد اطلاعات حساس**، مثل **رمزهای عبور هش شده را افشا کنند. این آسیب پذیری دارای امتیاز CVSS 9.8 است که نشان دهنده یک خطر شدید است.
◼️مهاجمان می توانند از این آسیب پذیری برای موارد زیر سوء استفاده کنند:
* رمزهای عبور هش شده** ذخیره شده در Outlook را سرقت کنید.
* به سایر اطلاعات حساس دسترسی پیدا کنید.
* بالقوه حملات بیشتری از جمله اجرای کد از راه دور را انجام دهید.
▫️**برای محافظت از خودت چه کاری میتوانی انجام دهی؟**
1️⃣بهروزرسانی Microsoft Outlook : مایکروسافت یک بهروزرسانی امنیتی برای رفع این آسیبپذیری در 14 فوریه 2024 منتشر کرد. مطمئن شوید که آخرین نسخه را نصب کرده اید.
2️⃣در رابطه با پیوندهای خارجی محتاط باشید : روی پیوندهای موجود در ایمیل های فرستنده ناشناس یا منابع مشکوک کلیک نکنید.
3️⃣احراز هویت چند عاملی را فعال کنید: این یک لایه امنیتی اضافی به حساب Outlook شما اضافه می کند.
منابع :
🔗پایگاه ملی آسیب پذیری
🔱 https://github.com/duy-31/CVE-2024-21413
🔱 https://github.com/xaitax/CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability
🔰 https://github.com/Neo23x0/signature-base/blob/master/yara/expl_outlook_cve_2024_21413.yar
تیم سورین
Repost from Hypersec
👩🏼💻فرصت شغلی
ـــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــ
✅ شرایط احراز:
دارا بودن مدرک کارشناسی در رشته های مرتبط با فعالیت شرکت (فناوری اطلاعات)
توانایی برگزاری جلسات
تسلط بر مبانی فروش و مذاکره
توانایی انجام امور اداری، مذاکره تلفنی و مدیریت جلسه
تسلط به گزارش نویسی و نامه نگاری اداری
آشنایی با زبان انگلیسی
تسلط به ICDL
دارای روحیه پیگیری
توانایی یادگیری سریع مهارت های جدید
متعهد و دقیق
منظم و مسئولیت پذیر
ـــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــ
⭐️شرح وظایف:
شناسایی مشتریان بالقوه در بازار هدف
انجام ارتباطات و مذاکرات اولیه تلفنی
شرکت در جلسات حضوری و آنلاین
تسلط به مراحل صدور پیش فاکتور و فاکتور
تنظیم متن پیش قرارداد
تسلط بر امور استعلام و مناقصات
آشنایی با اتوماسیون های اداری
ـــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــ
🕔ساعت کار:
شنبه تا چهارشنبه از ساعت 08:30 الی 17:30
ـــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــ
🔗 ارسال رزومه ؛
📨info@soorinsec.ir
تیم سورین
Splunk Investigation: Deciphering the Cyber Siege on Wayne Enterprises
https://josephmdamon.com/splunk-investigation-a-website-defaced/
تیم سورین
✉️@splunk_kb
سه نوع add-ons برای Enterprise Security وجود دارد:
domain add-ons (DAs)،
supporting add-ons (SAs)
technology add-ons(TAs).
این تقسیم بندی یک قرارداد نام گذاری است، نه یک تمایز فنی دقیق.
یک . DAها معمولاً شامل داشبوردها و سایر نماها به همراه اشیاء جستجویی هستند که آنها را پر می کند.
دو . SA ها می توانند فایل های مختلفی داشته باشند اما معمولاً حاوی ورودی داده نیستند.
سه . TA ها اغلب حاوی ورودی های داده و همچنین فایل هایی هستند که به عادی سازی و آماده سازی آن داده ها برای نمایش در Enterprise Security کمک می کنند
تیم سورین
✉️@splunk_kb
#DA #TA #SA
Repost from Hypersec
🕵🏻♀️🕵🏻♂️مهارت های امنیت سایبری خود را با دوره جامع مانیتورینگ امنیتی بالا ببرید! 🚀
📣 معرفی دوره جامع مانیتورینگ امنیتی 🛡 :
✅ دوره جامع مانیتورینگ امنیتی ، به شما مهارت های لازم برای انجام بهتر و کامل تر مسئولیتهای یک تحلیل گر SOC را آموزش میدهد. این مسئولیتها شامل نظارت، شناسایی، تجزیه و تحلیل، و پاسخگویی به تهدیدات و حوادث سایبری در یک سازمان میشود. تمامی مباحث این دوره بر اساس فریمورک MITRE ATT & CK تدوین شده است، تا دانشجویان بتوانند با استفاده از این فریمورک، برنامههای امنیتی خود را با دقت و کارآمدی بالاتری اجرا نمایند. این دوره شامل محتوای زیر میباشد :
💥M1 : Security Monitoring Fundamentals:
1️⃣Getting Start
2️⃣Security Monitoring Infrastructure
3️⃣Splunk as a Security Monitoring Solution
💥M2 : Endpoint Security Monitoring
1️⃣Windows Components
2️⃣Windows Auditing and Logging
3️⃣Windows Threats Analysis
4️⃣Linux Components
5️⃣Linux Auditing and Logging
6️⃣Linux Threat Analysis
💥M3 : Network Security Monitoring
1️⃣Network Service and Components
2️⃣NSM Components
3️⃣NSM Auditing and Logging
4️⃣Network Threat Analysis
💥M4 : Security Monitoring Functions
1️⃣Security Monitoring Checklist
2️⃣Alert Investigation
3️⃣Alert Correlation
4️⃣Monitoring Tips and Tricks
5️⃣Threat Intelligence
6️⃣Incident Reporting
7️⃣Security Monitoring Automation
✅ مدرس : مهندس علی آهنگری
🌟برگزار کننده : سورین
⏳مدت دوره : 70 ساعت
🎓 نوع برگزاری: حضوری / آنلاین
🕐ساعات برگزاری: پنج شنبه ها – ساعت 9 الی 14
⏱زمان شروع : 12 اسفند ماه
👥مخاطبان دوره
کارشناسان مرکز عملیات امنیت
مدیر فنی مرکز عملیات امنیت
کارشناسان پاسخگویی به تهدیدات سایبری
شکارچیان تهدیدات سایبری
مشاورین امنیت سایبری
💡پیش نیازها
آشنایی با شبکه و سرویس ها
آشنایی اولیه با حملات شبکه و میزبان
آشنایی نسبی با لاگ و سنسورهای امنیتی
🔗 نحوه ثبت نام:
1️⃣. 📨 برقراری ارتباط با ادمین در صفحات اجتماعی ( تلگرام ، اینستاگرام ، لینکدین)
2️⃣ . ☎️ شماره تماس : ۰۹۰۲۸۹۹۰۱۵۰
Repost from Hypersec
📚SOC Analyst PDF – A Comprehensive Guide to Enhance Your Cybersecurity Skills
🔗https://soft.connect4techs.com/soc-analyst-pdf/
#SOC
تیم سورین
Repost from Hypersec
DNS tunneling is a method to bypass security controls and exfiltrate data from a targeted organization. Choose any endpoint on your organization's network, using nslookup, perform an A record lookup for www.sans.org. If it resolves with the site's IP address, that endpoint is susceptible to DNS...
#DNS
#DNS_Tunneling
#Detect
تیم سورین
Repost from Hypersec
📚Threat Hunting — Suspicious Windows Services
در این مقاله نویسنده توضیح میدهد که سرویسهای ویندوز برنامههایی هستند که در پسزمینه اجرا میشوند و وظایف مختلفی مانند امنیت، شبکه یا بهروزرسانی را انجام میدهند. برخی از این سرویسها برای سیستم قانونی و ضروری هستند، در حالی که برخی دیگر ممکن است مخرب باشند و توسط مهاجمان برای به دست آوردن تداوم، اجرای دستورات یا استخراج دادهها استفاده شوند.
این مقاله یک منبع مفید برای هر کسی است که می خواهد درباره سرویس های ویندوز و نحوه سوء استفاده مهاجمان از آنها اطلاعات بیشتری کسب کند. همچنین نحوه استفاده از یک روش ساده اما موثر برای شناسایی سرویس های مخرب احتمالی در سیستم ویندوز را نشان می دهد. با این حال، نویسنده همچنین هشدار می دهد که فهرست اسامی مشکوک کامل نیست و ممکن است برخی از سرویس های قانونی نام های مشابهی داشته باشند. لذا توصیه می کند همیشه قبل از هر اقدامی تحلیل و بررسی بیشتر انجام شود.
🌐https://detect.fyi/threat-hunting-suspicious-windows-service-names-2f0dceea204c
#windows #service #DFIR
تیم سورین
🖥آموزشهای رایگان SIEM
معرفی منابع آموزشی و فیلم های آموزشی ارزشمند و بروز SIEM:
✔️General:
⌘ Windows Logging Basics
⌘ Jose Bravo - What is a SIEM? (5 Vídeos):
⌘ PowerSIEM Analyzing Sysmon Events with PowerShell
✔️AlienVault OSSIM :
⌘ Cybrary - AlienVault OSSIM
✔️Elastic - SIEM :
⌘ Fundamentals
✔️ArcSight :
⌘ Paul Brettle - What is Series
⌘ Paul Brettle - ArcSight ESM 101
⌘ ArcSight Tutorial
✔️QRadar
⌘ Jose Bravo - QRadar
⌘ QRadar SIEM
✔️Splunk
⌘ What is Splunk?
⌘ Intro to Splunk
⌘ Using Fields
⌘ Scheduling Reports & Alerts
⌘ Visualizations
⌘ Search Under the Hood
⌘ Basic Searching
⌘ Splunk - Intro to Knowledge Objects
⌘ Splunk - Intro to Dashboards
⌘ Practical Splunk - Zero to Hero
⌘ Splunk Use Cases
✔️Microsoft Sentinel
⌘ What is Microsoft Sentinel
⌘ Microsoft Sentinel Level 400 training
✔️ Forti SIEM :
⌘ Forti SIEM 6.3 Self-Paced
✉️@splunk_kb
/ Deserialization of Untrusted Data on Splunk Enterprise for Windows through Path Traversal from Separate Disk Partition
- Mitigations and WorkaroundsPermalink: N/A
- DetectionsPermalink: None
- SeverityPermalink: High
https://advisory.splunk.com/advisories/SVD-2024-0108
@splunk_kb
Repost from Hypersec
👩💻Threat Hunt: Pre-Written Hunt and Detection Queries Collection!
شکار تهدید با استفاده از EQL - Event Query Language - شکارچیان را قادر میسازد تا کوئری های خاصی را برای جستجوی الگوهای رفتاری یا توالی رویدادهایی که ممکن است فعالیتهای مخرب در یک سیستم یا شبکه را نشان دهند ایجاد کنند. EQL نحوه تجزیه و تحلیل داده های بزرگ را برای شناسایی تهدیدات سایبری توسط شکارچیان تهدید ساده می کند:
• قابلیت جستجوی قدرتمند
• پرس و جوهای سریع
• مقیاس پذیری
• تجمیع و تجزیه و تحلیل
• رویدادهای مرتبط
• یکپارچه سازی با پلتفرم های امنیتی
در اینجا مجموعه ای از کوئری های جستجو و شناسایی EQL از پیش نوشته شده است، که باعث صرفه جویی در تلاش تحلیلگران برای ایجاد و تأیید کوئری های پیچیده از ابتدا می شود.
همچنین بیش از 70 ابزار، تکنیک و منبع دیگر را در سری Cyber Threat Hunt 101 ممیتوانید مشاهده کنید .
#EQL #hunting #threat
تیم سورین
Repost from Hypersec
🚨Alert : New Outlook Exploit Unveiled: CVE-2023-35636 Leads to NTLM v2 Password Breach
آسیب پذیری CVE-2023-35636 یک آسیبپذیری افشای اطلاعات Microsoft Outlook است که در 12 دسامبر 2023 وصله شده ، بهرهبرداری از این آسیبپذیری میتواند به مهاجم اجازه دهد تا هشهای NTLM v2 را از رایانه قربانی با ارسال یک یادآوری ایمیل ساختهشده ویژه با یک فایل صوتی سفارشی بدزدد. پس این اکسپلویت مهاجمان را قادر میسازد تا هشهای NTLM v2 را که برای احراز هویت در سیستمهای ویندوز مایکروسافت استفاده میشوند، رهگیری کنند. به کاربران توصیه می شود برای جلوگیری از این حمله، برنامه های Outlook 2016، 2019 یا 365 خود را به آخرین نسخه به روز کنند.
🔏برخی از اطلاعات دیگر که ممکن است برای شما مفید باشد عبارتند از:
- پروتکل NTLM v2 یک پروتکل احراز هویت چالش-پاسخ است که از هش رمز عبور کاربر به عنوان secret key استفاده می کند.
- فایل صوتی سفارشی مورد استفاده در اکسپلویت یک فایل WAV نادرست است که هنگام پخش توسط Outlook باعث خراب شدن حافظه می شود.
- این اکسپلویت نیازی به تعامل کاربر ندارد، زیرا یادآوری ایمیل به طور خودکار توسط Outlook² فعال می شود. این باعث می شود که یک آسیب پذیری اجرای کد از راه دور باzero-click باشد.
- این اکسپلویت بر سایر برنامه هایی که از Windows Media Foundation Core برای پخش فایل های صوتی استفاده می کنند، مانند Skype، Teams و Edge تأثیر می گذارد.
منابع : [1] [2] [3]
#Outlook
تیم سورین
