Hypersec
前往频道在 Telegram
🔐🔏 تیم عملیات امنیت سورین ارائه دهنده راهکارهای نوین مرکز عملیات امنیت (SOC) Soorinsec.ir ۰۲۱-۲۲۰۲۱۷۳۴ instagram : sector_soorin linkdin : https://www.linkedin.com/company/soorinsec/ Admin: @Fze01
显示更多4 055
订阅者
无数据24 小时
+67 天
+2930 天
数据加载中...
吸引订阅者
二月 '26
二月 '26
+40
在0个频道中
一月 '26
+50
在0个频道中
Get PRO
十二月 '25
+72
在0个频道中
Get PRO
十一月 '25
+118
在0个频道中
Get PRO
十月 '25
+44
在2个频道中
Get PRO
九月 '25
+32
在2个频道中
Get PRO
八月 '25
+31
在1个频道中
Get PRO
七月 '25
+34
在0个频道中
Get PRO
六月 '25
+134
在2个频道中
Get PRO
五月 '25
+52
在3个频道中
Get PRO
四月 '25
+25
在0个频道中
Get PRO
三月 '25
+24
在0个频道中
Get PRO
二月 '25
+37
在2个频道中
Get PRO
一月 '25
+61
在6个频道中
Get PRO
十二月 '24
+111
在7个频道中
Get PRO
十一月 '24
+232
在7个频道中
Get PRO
十月 '24
+301
在10个频道中
Get PRO
九月 '24
+257
在6个频道中
Get PRO
八月 '24
+261
在3个频道中
Get PRO
七月 '24
+204
在4个频道中
Get PRO
六月 '24
+248
在5个频道中
Get PRO
五月 '24
+230
在8个频道中
Get PRO
四月 '24
+258
在4个频道中
Get PRO
三月 '24
+321
在4个频道中
Get PRO
二月 '24
+308
在4个频道中
Get PRO
一月 '24
+272
在3个频道中
Get PRO
十二月 '23
+264
在3个频道中
Get PRO
十一月 '23
+79
在3个频道中
Get PRO
十月 '23
+112
在6个频道中
Get PRO
九月 '23
+96
在0个频道中
Get PRO
八月 '23
+67
在0个频道中
Get PRO
七月 '23
+18
在0个频道中
Get PRO
六月 '23
+18
在0个频道中
Get PRO
五月 '23
+30
在0个频道中
Get PRO
四月 '23
+14
在0个频道中
Get PRO
三月 '23
+3
在0个频道中
Get PRO
二月 '230
在0个频道中
Get PRO
一月 '23
+9
在0个频道中
Get PRO
十二月 '22
+5
在0个频道中
Get PRO
十一月 '22
+11
在0个频道中
Get PRO
十月 '22
+3
在0个频道中
Get PRO
九月 '22
+5
在0个频道中
Get PRO
八月 '22
+5
在0个频道中
Get PRO
七月 '22
+15
在0个频道中
Get PRO
六月 '22
+16
在0个频道中
Get PRO
五月 '22
+20
在0个频道中
Get PRO
四月 '22
+331
在0个频道中
Get PRO
三月 '220
在0个频道中
Get PRO
二月 '220
在0个频道中
Get PRO
一月 '220
在0个频道中
Get PRO
十二月 '210
在0个频道中
Get PRO
十一月 '210
在0个频道中
Get PRO
十月 '210
在0个频道中
Get PRO
九月 '210
在0个频道中
Get PRO
八月 '210
在0个频道中
Get PRO
七月 '210
在0个频道中
Get PRO
六月 '210
在0个频道中
Get PRO
五月 '21
+1
在0个频道中
Get PRO
四月 '21
+2
在0个频道中
Get PRO
三月 '21
+8
在0个频道中
Get PRO
二月 '21
+8
在0个频道中
Get PRO
一月 '21
+6
在0个频道中
Get PRO
十二月 '20
+425
在0个频道中
| 日期 | 订阅者增长 | 提及 | 频道 | |
| 16 二月 | 0 | |||
| 15 二月 | 0 | |||
| 14 二月 | +3 | |||
| 13 二月 | +1 | |||
| 12 二月 | +4 | |||
| 11 二月 | +5 | |||
| 10 二月 | +3 | |||
| 09 二月 | +3 | |||
| 08 二月 | +4 | |||
| 07 二月 | 0 | |||
| 06 二月 | +2 | |||
| 05 二月 | +4 | |||
| 04 二月 | +2 | |||
| 03 二月 | +4 | |||
| 02 二月 | +2 | |||
| 01 二月 | +3 |
频道帖子
یک مرکز دولتی در تهران در نظر دارد از بین داوطلبین مرد متخصص در حوزه SOC سطح 1، 2 و 3 با شرایط ذیل اقدام به جذب نیرو به صورت پروژه ای نماید :
نیازمندیهای نیروی سطح 1:
1️⃣متولدین دهه هفتاد به بعد با حداقل شش ماه سابقه کار
2️⃣ دارای کارت پایان خدمت
3️⃣حداقل مدرک لیسانس در رشته های مرتبط
4️⃣شایستگی های تخصصی:
• آشنایی با مفاهیم امنیت و SOC
• آشنایی بایکی از SIEM های بومی وغیر بومی
• توانایی بررسی، تحلیل و گزارش رخدادهای SIEM و مستندسازی
• آشنا به لاگ های انواع سیستم عامل ، وب وشبکه
• آشنایی با انواع حملات در لایههای مختلف شبکه
• آشنایی با انواع حملات وب
• آشنا به مفاهیم شبکه و محصولات امنیتی مانند فایروالها، WAF ,DLP ,IPS/IDS
• آشنا به سرویس های زیرساختی از جمله DNS ،DC ،DHCP
•توانایی حضور در شیفت ساعات غیر کاری
نیازمندیهای نیروی سطح 2:
1️⃣دارای کارت پایان خدمت
2️⃣ حداقل مدرک لیسانس در رشته های مرتبط
3️⃣ حداقل 2 سال تجربه در حوزه امنیت و SOC
4️⃣ شایستگی های تخصصی:
• تسلط به مفاهیم امنیت و SOC
• تسلط به splunk و SPL پیشرفته (advanced SPL)
• توانایی بررسی، تحلیل و گزارش رخدادهای SIEM و مستندسازی
• تسلط به لاگ های انواع سیستم عامل ، وب وشبکه
• تسلط به انواع حملات در لایههای مختلف شبکه
• توانایی ایجاد use case و correlation search در splunk
• تسلط به متدهای MITRE ATT&CK
• آشنا به سرویس های زیرساختی از جمله DNS ،DC ،DHCP
• تسلط بر مهارتهای Incident Response
نیازمندیهای نیروی سطح 3 :
1️⃣دارای کارت پایان خدمت
2️⃣ حداقل مدرک لیسانس در رشته های مرتبط
3️⃣ حداقل 4 سال تجربه در حوزه امنیت و SOC
4️⃣ شایستگی های تخصصی:
• توانایی شکار تهدیدات (Threat Hunting & Proactive Analysis)
• آشنایی با معماری امنیتی شبکه نظیر Zero Trust
• تسلط بر روی تحلیل حملات سطح وب
• طراحی و توسعه ماژول های مختلف اسپلانک اعم از ES، UBA و MLTK
• تجربه کاری با ابزار هایThreat Intelligence ، SOAR و EDR
• آشنایی با دیجیتال فارنزیک (Digital Forensics برای جمعآوری شواهد
• توانایی خودکارسازی فرایندهای امنیتی، توسعه پلیبوکها و بسترهای SOAR
• تسلط و سفارشی سازی ابزارهایEDR،SIEM و Sysmon برای پایش رفتارهای مخرب
• آشنایی با تکنیکهای شبیهسازی حملات با ابزارهایی مانند Atomic Red Team و Caldera
• تجربهی عملی در حوزه تحلیل رخدادهای امنیتی(Incident Response) و شناسایی منشا حملات (Root Cause Analysis)
• تسلط عمیق بر روی فریم ورک هایی هایی نظیر MITRE ATT&CK / D3FEND و نحوه استفاده از آن در تحلیلهای امنیتی و یوزکیس نویسی
• تسلط بر روی پروتکل های شبکه نظیر TCP/IP, DNS, SSL, SMB, HTTP, IP Routing و تحلیل ترافیک (PCAP, NetFlow) جهت شناسایی C2 و فعالیت های مخرب
• مستندسازی یافتهها و پیشنهاد راهکارهای مقابله با تهدید
امکانات و تسهیلات:
⭕️ محیط پویا و برگزاری دوره های اموزشی مورد نیاز
⭕️پرداخت به موقع حقوق و مزایا
⭕️پرداخت پاداش عملکرد
⭕️بیمه کامل تامین اجتماعی
⭕️بیمه تکمیلی
⭕️هدایای سازمانی
⭕️وام سازمانی
⬅️ روز و ساعات کاری: شنبه تا چهارشنبه | ۷ تا ۱۵:۳۰
⬅️محدوده محل کار: تهران، چهارراه ولیعصر
🖥 ارسال رزومه به : info@soorinsec.ir
| 2 | یک مرکز دولتی در تهران در نظر دارد از بین داوطلبین مرد متخصص در حوزه SOC سطح 1، 2 و 3 با شرایط ذیل اقدام به جذب نیرو به صورت پروژه ای نماید :
نیازمندیهای نیروی سطح 1:
1️⃣متولدین دهه هفتاد به بعد با حداقل شش ماه سابقه کار
2️⃣ دارای کارت پایان خدمت
3️⃣حداقل مدرک لیسانس در رشته های مرتبط
4️⃣شایستگی های تخصصی:
• آشنایی با مفاهیم امنیت و SOC
• آشنایی بایکی از SIEM های بومی وغیر بومی
• توانایی بررسی، تحلیل و گزارش رخدادهای SIEM و مستندسازی
• آشنا به لاگ های انواع سیستم عامل ، وب وشبکه
• آشنایی با انواع حملات در لایههای مختلف شبکه
• آشنایی با انواع حملات وب
• آشنا به مفاهیم شبکه و محصولات امنیتی مانند فایروالها، WAF ,DLP ,IPS/IDS
• آشنا به سرویس های زیرساختی از جمله DNS ،DC ،DHCP
•توانایی حضور در شیفت ساعات غیر کاری
نیازمندیهای نیروی سطح 2:
1️⃣دارای کارت پایان خدمت
2️⃣ حداقل مدرک لیسانس در رشته های مرتبط
3️⃣ حداقل 2 سال تجربه در حوزه امنیت و SOC
4️⃣ شایستگی های تخصصی:
• تسلط به مفاهیم امنیت و SOC
• تسلط به splunk و SPL پیشرفته (advanced SPL)
• توانایی بررسی، تحلیل و گزارش رخدادهای SIEM و مستندسازی
• تسلط به لاگ های انواع سیستم عامل ، وب وشبکه
• تسلط به انواع حملات در لایههای مختلف شبکه
• توانایی ایجاد use case و correlation search در splunk
• تسلط به متدهای MITRE ATT&CK
• آشنا به سرویس های زیرساختی از جمله DNS ،DC ،DHCP
• تسلط بر مهارتهای Incident Response
نیازمندیهای نیروی سطح 3 :
1️⃣دارای کارت پایان خدمت
2️⃣ حداقل مدرک لیسانس در رشته های مرتبط
3️⃣ حداقل 4 سال تجربه در حوزه امنیت و SOC
4️⃣ شایستگی های تخصصی:
• توانایی شکار تهدیدات (Threat Hunting & Proactive Analysis)
• آشنایی با معماری امنیتی شبکه نظیر Zero Trust
• تسلط بر روی تحلیل حملات سطح وب
• طراحی و توسعه ماژول های مختلف اسپلانک اعم از ES، UBA و MLTK
• تجربه کاری با ابزار هایThreat Intelligence ، SOAR و EDR
• آشنایی با دیجیتال فارنزیک (Digital Forensics برای جمعآوری شواهد
• توانایی خودکارسازی فرایندهای امنیتی، توسعه پلیبوکها و بسترهای SOAR
• تسلط و سفارشی سازی ابزارهایEDR،SIEM و Sysmon برای پایش رفتارهای مخرب
• آشنایی با تکنیکهای شبیهسازی حملات با ابزارهایی مانند Atomic Red Team و Caldera
• تجربهی عملی در حوزه تحلیل رخدادهای امنیتی(Incident Response) و شناسایی منشا حملات (Root Cause Analysis)
• تسلط عمیق بر روی فریم ورک هایی هایی نظیر MITRE ATT&CK / D3FEND و نحوه استفاده از آن در تحلیلهای امنیتی و یوزکیس نویسی
• تسلط بر روی پروتکل های شبکه نظیر TCP/IP, DNS, SSL, SMB, HTTP, IP Routing و تحلیل ترافیک (PCAP, NetFlow) جهت شناسایی C2 و فعالیت های مخرب
• مستندسازی یافتهها و پیشنهاد راهکارهای مقابله با تهدید
امکانات و تسهیلات:
⭕️ محیط پویا و برگزاری دوره های اموزشی مورد نیاز
⭕️پرداخت به موقع حقوق و مزایا
⭕️پرداخت پاداش عملکرد
⭕️بیمه کامل تامین اجتماعی
⭕️بیمه تکمیلی
⭕️هدایای سازمانی
⭕️وام سازمانی
⬅️ روز و ساعات کاری: شنبه تا چهارشنبه | ۷ تا ۱۵:۳۰
⬅️محدوده محل کار: تهران، چهارراه ولیعصر | 3 |
| 3 | 🎥مروری کوتاه بر جلسه نخست دوره ESv8 با تدریس مهندس آهنگری
در این ویدیو بخش کوتاهی از جلسه اول دوره Splunk ES v8 را مشاهده میکنید؛
این دوره با تدریس ارزشمند مهندس آهنگری انجام شده و هدف آن، ایجاد درک عمیق از معماری، قابلیتها و Best Practiceهای Splunk ES برای متخصصان SOC و تیمهای Detection & Response است. | 1 143 |
| 4 | 📚سرفصلهای دورهی Splunk Enterprise Security (v8.0)
🔹 Module 1 – Introduction, Installation & Configuration of Splunk ES
آشنایی مقدماتی با Splunk ES، نصب، تنظیمات اولیه و Data Normalization
🔹 Module 2 – Threat Analysis & Security Content in ES
تحلیل تهدیدات، کار با Detection Rules، و ساخت Use Caseهای امنیتی
🔹 Module 3 – Advanced Threat Analysis & Threat Hunting with ES
شکار تهدیدات پیشرفته، تحلیل رفتار مهاجم و طراحی Dashboardهای حرفهای
🎓 مدرس: مهندس علی آهنگری
📍 جهت ثبتنام :
ارتباط با ادمین (@Fze01) و یا شماره تماس 09028990150
تیم سورین (https://t.me/hypersec) | 1 903 |
| 5 | 🔍 ابزارهای ویندوز را بشناسید که مهاجمان علیه شما استفاده میکنند
مهاجمان بهجای ساخت بدافزار جدید، از ابزارهای قانونی ویندوز مثل rundll32.exe، wmic.exe، certutil.exe و powershell.exe سوءاستفاده میکنند تا ردپاها را بپوشانند.
✅ پیشنهاد ما:
• اجرای مانیتورینگ روی آرگومانهایی مثل -EncodedCommand یا -ExecutionPolicy Bypass
• بررسی parent-child غیرمعمول (مثلاً explorer → wmic, …)
• محدودسازی اجرای LOLBins با AppLocker یا WDAC در نقاط حساس
🌍مقاله
#ThreatHunting #SOC #LOLBins #DetectionEngineering
تیم سورین | 1 082 |
| 6 | 🔍 Hunting For PsExec.exe abuse
ابزار PsExec از مجموعه Sysinternals ابزارِ قدرتمندی برای اجرای فرامین از راه دوره — هم ادمینها استفاده میکنن و هم مهاجمان. اگر دنبال lateral movement یا اجرای کد با امتیاز SYSTEM هستید، این نقاط رو سریع چک کنید:
• وجود psexec.exe یا PSEXESVC.exe در لاگهای ProcessCreate/EDR.
• فرمانهای مشکوک: پرچمهایی مثل -s, -d, -accepteula, -nobanner, یا powershell -enc <base64>.
• نوشتن فایل به \\<host>\ADMIN$ یا copy کردن PSEXESVC.exe روی میزبانهای متعدد.
• سرویسهای موقت ساخته/حذفشده که والدشون services.exe یا PSEXESVC.exe است.
لینک مقاله برای مطالعه کامل
تیم سورین
#psexec | 909 |
| 7 | 🔍 منبع جدید برای پژوهشگران و تحلیلگران امنیتی
اگر با Jupyter Notebook کار میکنید یا دنبال نمونههای عملی در حوزهی Threat Hunting، DFIR، Threat Intelligence و Data Analysis هستید،
پیشنهاد میکنم حتماً Juniverse رو ببینید 👇
🌐 https://juniverse.securitybreak.io/
📘این پلتفرم یک کاتالوگ از نوتبوکهای امنیتیست که توسط پژوهشگران حوزهی امنیت اطلاعات منتشر شده و موضوعاتی مثل تحلیل بدافزار، بررسی Indicators، پردازش دادههای SIEM و تحلیلهای مبتنی بر MITRE ATT&CK رو پوشش میده.
تیم سورین
#ThreatHunting #DFIR #SOC #Jupyter #Juniverse #SecurityResearch | 837 |
| 8 | 🔔یادآوری مهم:
فردا کلاس Splunk Clustering & Administrator آغاز میشود.
امروز آخرین مهلت ثبتنام برای شرکت در این دوره است.
📞 برای ثبتنام و اطلاعات بیشتر با ما در ارتباط باشید.
تیم سورین | 1 018 |
| 9 | ⚠️ هشدار امنیتی —
PoC برای CVE-2025-56383 (Notepad++ DLL Hijacking)
مخزن عمومی «CVE-2025-56383-Proof-of-Concept» توسط کاربر zer0t0 منتشر شده که یک PoC به زبان C برای بهرهبرداری از ضعف DLL hijacking در Notepad++ (مثال: npp.8.8.3) ارائه میکند. روش نمایشدادهشده جایگزینی یک DLL معتبر (مثلاً NppExport.dll) با نسخهٔ جعلشدهای است که سپس کد دلخواه را اجرا میکند — بدیهی است که این رفتار میتواند به اجرای کد از راه دور/محلی منجر شود اگر مهاجم به مسیر نصب دسترسی نوشتن داشته باشد. :contentReference[oaicite:5]{index=5}
👨💻 نکات مهم و فوری:
• بررسی کنید آیا در شبکه/سرورهای شما Notepad++ نصب است (نسخهها و مسیر نصب).
• دسترسی نوشتن به پوشهٔ نصب را برای کاربران غیرمجاز قطع کنید (Least Privilege).
• checksum/ hash فایلهای DLL حساس را اعتبارسنجی کنید و تغییرات ناگهانی را لاگ و بررسی کنید.
• اگر امکانش هست، برنامه را به نسخهٔ وصلهشده ارتقا دهید یا تا رفع رسمی از اجرای بستههای نصب محلی خودداری کنید.
• مانیتورینگ: دنبال تغییر روی DLLها و spawn شدن پروسسهای ناگهانی از طریق Notepad++ باشید.
📌 مرجع:
https://github.com/zer0t0/CVE-2025-56383-Proof-of-Concept
تیم سورین | 982 |
| 10 | OWASP Smart Contract Top 10 Vulnerabilities (https://github.com/OWASP/www-project-smart-contract-top-10)
]-> OWASP Smart Contract Security Verification Standard (https://owasp.org/www-project-smart-contract-security-verification-standard/)
]-> OWASP Smart Contract Security Testing Guide (https://owasp.org/www-project-smart-contract-security-testing-guide/)
تیم سورین | 732 |
| 11 | 🧩 تحلیل فنی: سوءاستفاده مهاجمان از ConnectWise برای ساخت بدافزارهای امضاشده
در ماههای اخیر (از مارس ۲۰۲۵)، افزایش چشمگیری در نمونههای آلوده و اپلیکیشنهای جعلی مشاهده شده که با نمونههای امضاشدهی معتبر از نرمافزار ConnectWise ساخته شدهاند.
🔹 ابزار ConnectWise چیست؟
نرم افزار ConnectWise یک پلتفرم مدیریت و پشتیبانی از راه دور (Remote Monitoring & Management - RMM) است که معمولاً توسط تیمهای IT و شرکتهای MSP برای مدیریت سیستمها، مانیتورینگ شبکه، پشتیبانی کاربران، و انجام عملیات از راه دور استفاده میشود.
این نرمافزار به سرورها و کلاینتهای سازمانی دسترسی سطح بالا دارد و میتواند اسکریپت اجرا کند، فایل منتقل کند، و سرویسها را کنترل کند — یعنی دقیقاً همان سطح دسترسیای که یک مهاجم هم در پی آن است.
به همین دلیل، اگر مهاجمان بتوانند از نسخهی معتبر یا امضاشدهی ConnectWise سوءاستفاده کنند، میتوانند از آن بهعنوان ابزاری قانونی برای اجرای بدافزار و کنترل سیستمها بهره ببرند.
گزارش جدید شرکت G DATA نشان میدهد که مهاجمان سایبری با بهرهگیری از ضعف در فرآیند امضای دیجیتال، موفق شدهاند از ConnectWise به عنوان "builder" برای تولید بدافزارهای امضاشده و قابل اعتماد استفاده کنند.
به بیان سادهتر: امضای معتبر، باعث میشود سیستمهای امنیتی و کاربران به فایل مخرب اعتماد کنند — در حالی که در واقعیت، فایل یک بدافزار است.
🔍 نکات مهم گزارش:
خطای اصلی در فرآیند code-signing و مدیریت گواهیها است.
مهاجمان با استفاده از نسخههای معتبر ConnectWise، بدافزارهایی تولید میکنند که امضا و اعتبار قانونی دارند.
بسیاری از محصولات امنیتی در شناسایی این نوع تهدیدها دچار چالش میشوند.
راهکار پیشنهادی: بررسی دقیق رفتار اجرایی بهجای اعتماد مطلق به امضا و گواهیها.
📎 منبع:
G DATA Software Blog – ConnectWise Abuse
#ThreatIntel #ConnectWise #Malware #CodeSigning #BlueTeam
تیم سورین | 663 |
| 12 | 🖥 مخزن آموزشی: Awesome Cyber Security University
🎓 دانشگاه امنیت سایبری – یادگیری رایگان و عملی امنیت اطلاعات
این پروژه در گیتهاب مجموعهای از بهترین و رایگانترین منابع آموزشی امنیت سایبری را گردآوری کرده است که تمرکز اصلی آن بر یادگیری عملی و پروژهمحور است.
🔹 ساختار دوره شامل ۶ بخش اصلی است:
1️⃣ مقدمه و مبانی امنیت
2️⃣ مسیر رایگان آموزش تیم قرمز (Red Team) برای مبتدیان
3️⃣ مسیر رایگان آموزش تیم آبی (Blue Team) برای مبتدیان
4️⃣ تمرینها و چالشهای تکمیلی
5️⃣ جدیدترین آسیبپذیریها (CVEها)
6️⃣ چالشهای سخت و تخصصی – با ترتیب افزایشی سطح دشواری
📎 لینک گیتهاب:
github.com/brootware/awesome-cyber-security-university
#CyberSecurity #GitHub #RedTeam #BlueTeam #CVE #SoorinSec #ThreatHunting
تیم سورین | 664 |
| 13 | 🎥خلاصهای از محتوای دوره تخصصی Splunk Clustering & Administrator
در این ویدیو، نگاهی اجمالی خواهیم داشت به سرفصلها، مباحث کلیدی و همچنین گروه مخاطبانی که این دوره برای آنها طراحی شده است.
اگر در مسیر حرفهای مدیریت و نگهداری Splunk هستید، این دوره دقیقاً برای شماست.
👩💻 مدرس: احمدرضا نوروزی | 965 |
| 14 | Module 1 – Introduction, Installation & Configuration of Splunk ES
1. Introduction to Splunk ES
○ Splunk ES overview
○ Splunk ES architecture and key modules
○ Splunk ES requirements
2. Installation and Configuration of Splunk ES
○ Installing Splunk Enterprise Security
○ General Settings
○ Data Normalization
○ CIM (Common Information Model)
○ Datamodel and Datasets
○ Data Validation
3. Exploring Splunk ES
○ Incident Review Dashboard
○ Security Posture Dashboard
○ Threat Intelligence Framework
○ Identity and Asset Framework
○ Risk-based Analytics Framework
Module 2 – Threat Analysis & Security Content in ES
1. Working with Security Content (Detection Rules)
○ Understanding use cases in ES
○ Enabling ES detection rules
○ Out-of-the-box detection rules
○ Customizing and developing new detection rules
○ Notable Events and Incident Workflow
○ Notable Event investigation scenarios
2. Threat Intelligence in Splunk ES
○ Introduction to the Threat Intelligence Management framework
○ Importing/Exporting TI feeds (STIX, TAXII, etc.)
○ Creating and managing threat artifacts
3. Dashboard-Based Analysis
○ Reviewing security indicators in ES dashboards
○ Using Kill Chain and MITRE ATT&CK mappings
○ Building custom dashboards for SOC teams
Module 3 – Advanced Threat Analysis & Threat Hunting with ES
1. Analyzing Common Attacks in ES
○ Advanced SPL queries for hunting
○ Detecting and analyzing privilege escalation
○ Detecting and analyzing lateral movement
○ Detecting and analyzing data exfiltration
○ Identifying suspicious user behavior
2. Threat Hunting with MLTK (Machine Learning Toolkit)
○ Introduction to MLTK and concepts
○ Using Machine Learning (ML) to threat detection
○ training and applying MLTK models
3. Automation and Integration
○ Integrating Splunk ES with SOAR (e.g., Phantom)
○ Designing playbooks for automated response
○ APIs and integrations with other security tools | 997 |
| 15 | 📚 سرفصلهای دورهی Splunk Enterprise Security (v8.0)
🔹 Module 1 – Introduction, Installation & Configuration of Splunk ES
آشنایی مقدماتی با Splunk ES، نصب، تنظیمات اولیه و Data Normalization
🔹 Module 2 – Threat Analysis & Security Content in ES
تحلیل تهدیدات، کار با Detection Rules، و ساخت Use Caseهای امنیتی
🔹 Module 3 – Advanced Threat Analysis & Threat Hunting with ES
شکار تهدیدات پیشرفته، تحلیل رفتار مهاجم و طراحی Dashboardهای حرفهای
🎓 مدرس: مهندس علی آهنگری
📍 جهت مشاهده جزئیات و ثبتنام | 1 809 |
| 16 | 🚨 دوره شکار تهدیدات با اسپلانک
(Threat Hunting With Splunk)
🔹 مدت دوره: ۲۴ ساعت
🔹 سطح: پیشرفته
🔹 پیشنیاز: آشنایی با شبکه، سرویسها، لاگها و حملات پایه
🔹 مدرس: مهندس آهنگری
🔹 هزینه: ۷,۰۰۰,۰۰۰ تومان
💡دوره «شکار تهدیدات با اسپلانک» با هدف آموزش عمیق و کاربردی فرآیند شناسایی، تحلیل، و مقابله با تهدیدات سایبری در بستر سازمانی طراحی شده است. شرکتکنندگان با استفاده از Splunk Enterprise Security و Search Processing Language (SPL)، داشبوردهای تعاملی، و مدلهای یادگیری ماشین، توانایی ساختن سناریوهای شکار تهدید، تحلیل رفتار مهاجم، و شناسایی فعالیتهای مشکوک را کسب خواهند کرد.
👥 این دوره مناسب است برای:
– کارشناسان SOC
– مدیران فنی SOC
– کارشناسان پاسخ به تهدید
– شکارچیان تهدید
– مشاوران امنیت سایبری
📝 ثبتنام | 1 384 |
| 17 | Non-Malware and Living-off-the-Land Tactics in Modern Cyber Operations
«حملات بدون بدافزار و بهرهبرداری از ابزارهای سیستمی در عملیات سایبری مدرن
مهاجمان گاهی از ابزارهای قانونی سیستم (مثل PowerShell, certutil, regsvr32, mshta, PsExec, ProcDump) برای انجام کارهای مخرب استفاده میکنند تا ردپای بدافزار جدید نگذارند.
مهاجمها ممکن است بدافزار نسازند و بهجای آن از ابزارهای قانونی سیستم استفاده کنند. تمرکز ما باید روی «رفتار غیرعادی» این ابزارها باشد.
تیم سورین | 559 |
| 18 | Non-Malware and Living-off-the-Land Tactics in Modern Cyber Operations
«حملات بدون بدافزار و بهرهبرداری از ابزارهای سیستمی در عملیات سایبری مدرن
مهاجمان گاهی از ابزارهای قانونی سیستم (مثل PowerShell, certutil, regsvr32, mshta, PsExec, ProcDump) برای انجام کارهای مخرب استفاده میکنند تا ردپای بدافزار جدید نگذارند.
🟠 اگر Alert دیدی:
1. Host / User / CommandLine / ParentProcess رو سریع ذخیره کن.
2. ببین اجرا در ساعات غیراداری بوده یا از یک دامنه/آیپی خارجی دانلود شده.
3. اگر دیدی: procdump روی lsass یا psexec اجرا شده → فوری escalate به T2.
با دقت مانیتور کنید — رفتار ابزارهای قانونی میتونه نشانه حمله باشه، نه خودِ ابزار. 🔍 | 1 |
| 19 | From a Single Click: How Lunar Spider Enabled a Near Two-Month Intrusion
📌 از یک کلیک تا نفوذ دو ماهه — گزارش جدید DFIR Report
یک کلیک روی یک فایل ظاهراً بیخطر کافی بود: مهاجمان با ترکیبی از BruteRatel / Latrodectus / Cobalt Strike وارد شدند، credentialها (از جمله unattend.xml و LSASS) را سرقت کردند و با rclone/FTP دادهها را خارج کردند — تقریباً دو ماه در شبکه ماندند.
⚠️ نکات عملی — مناسب برای SOC :
🟠وجود پراسس هایی شبیه به lsassa.exe یا sihosts.exe با رفتارهایی مشابه rclone یا rclone-rename (sihosts.exe, sihosts/sihosts.exe)
🔵مشاهده Scheduled Task یا Run key جدید با مسیرهای غیرمعمول (%ALLUSERSPROFILE%\USOShared\lsassa.exe)
🟢دسترسی/dump به LSASS / اجرای ابزارهایی مثل Veeam-Get-Creds یا rclone
🔴ارتباطات HTTP/FTP نامتعارف به دامنهها یا IPهای خارجی و الگوهای beacon با دورهٔ ثابت
تیم سورین | 606 |
| 20 | Part 4: Building Effective Detection Rules
این مقاله (Part 4: Building Effective Detection Rules) دربارهی چگونگی طراحی و نوشتن ;کوئری های شناسایی مؤثر در SOC است. نویسنده توضیح میدهد که یک قاعده خوب باید:
▪️بر رفتار مهاجم تمرکز کند نه شاخصهای تغییرپذیر (مثل IP و هش).
▪️با چارچوب MITRE ATT&CK نگاشت شود تا جایگاهش در زنجیره حمله مشخص شود.
▪️تعداد False Positiveها را به حداقل برساند با استفاده از whitelisting و threshold.
همچنین با مثالهایی در Sigma، Splunk (SPL) و KQL نشان میدهد چطور این قواعد نوشته میشوند.
💻 نمونه کوئری Splunk برای شناسایی دسترسی مشکوک به lsass.exe:
index=windows EventCode=4656 ObjectName="\\Device\\HarddiskVolume*\\lsass.exe"
| stats count by Account_Name, Process_Name, Source_IP
| where count > 5
⚠️ این کوئری تلاشهای متعدد برای دسترسی به lsass.exe را نشان میدهد که میتواند نشانهی Credential Dumping (T1003) باشد.
تیم سورین | 797 |
