Splunk> Knowledge Base
Open in Telegram
2 306
Subscribers
No data24 hours
+17 days
-330 days
Posts Archive
Repost from Hypersec
📚Book Recommendations for SOC Analysts
تحلیلگران SOC به دانش نظری و عملی زیادی در هنگام شناسایی تهدیدات در روال کاری خود نیاز دارند. یکی از بهترین منابعی که می توانند این اطلاعات را به دست آورند، کتاب ها هستند. در این مقاله در مورد 3 کتاب مختلف زیر صحبت شده است :
1️⃣Practical Malware Analysis: The Hands-On Guide to Dissecting Malicious Software
2️⃣Blue Team Field Manual (BTFM)
3️⃣Applied Network Security Monitoring: Collection, Detection, and Analysis
🔻این سه کتاب در ادامه در همین کانال قرار گرفته است
#book
تیم سورین
Repost from Hypersec
🔏Hunting & Detecting Remcos RAT with Splunk & Sysmon
🔗https://sakshamtushar.notion.site/Hunting-Detecting-Remcos-RAT-with-Splunk-Sysmon-947cd3c1988b4aba983bcaa6ce7d8897
#splunk #sysmon #detection
تیم سورین
Repost from Hypersec
👁🗨Awesome SOC👁🗨
A collection of sources of documentation, and field best practices, to build and run a SOC (including CSIRT).
🔗https://github.com/cyb3rxp/awesome-soc
@hypersec
#SOC
شرکت سورین
Repost from Hypersec
👩💻Rapidly Search and Hunt through Windows Forensic Artefacts
Chainsaw provides a powerful ‘first-response’ capability to quickly identify threats within Windows forensic artefacts such as Event Logs and the MFT file. Chainsaw offers a generic and fast method of searching through event logs for keywords, and by identifying threats using built-in support for Sigma detection rules, and via custom Chainsaw detection rules.
ابزار Chainsaw توسط WithSecure Labs توسعه یافته است که به کاربران اجازه می دهد تا به سرعت رکوردهای event log را جستجو، شکار و استخراج کنند.
ویژگی ها و قابلیت های مختلفی را برای تجزیه و تحلیل گزارش رویدادها در پلتفرم های مختلف مانند ویندوز، MacOS و لینوکس فراهم می کند.
این پروژه که بر اساس sigma rules ها به بررسی لاگ ها و بخش های دیگر سیستم های ویندوز می پردازد ، میتواند حملاتی را که signiture مشخصی ندارند شناسایی و گزارش کند.
🔗https://github.com/WithSecureLabs/chainsaw
@hypersec
#windows #forensics
شرکت دانش بنیان سورین
Repost from Hypersec
💠ETW internals for security research and forensics👁🗨
چرا ردیابی رویداد برای ویندوز (ETW) برای راه حل های (EDR) در ویندوز 10 و 11 بسیار مهم شده است؟ پاسخ در ارزش اطلاعاتی است که از طریق کانالهای امن ETW به ابزارهای امنیتی ارائه میکند، که اکنون نیز هدفی برای محققان تهاجمی است که به دنبال دور زدن تشخیصها هستند.
مطالعه این مقاله برای کسانی که به دنبال درک عمیق تر از ETW و نقش آن در امنیت هستند، ضروری است.
🔗https://blog.trailofbits.com/2023/11/22/etw-internals-for-security-research-and-forensics/
@hypersec
#ETW
شرکت دانش بنیان سورین
Repost from Hypersec
یکی از راه های خودکاری سازی و پاسخدهی به رخدادهای امنیتی و Alert های تولید شده در اسپلانک، استفاده از SOAR اسپلانک است. آپ Splunk SOAR که زمانی با نام Phantom شناخته میشد، اخیرا به اسپلانک اضافه شده است.
این آپ درواقع یک پلتفرم Orchestration، Automation و Response (SOAR) است که به سازمانها کمک میکند تا در برابر تهدیدات امنیتی واکنش سریع و موثر تری داشته باشند. یکی از ویژگیهای آپ فانتوم اسپلانک، امکان ایجاد عملیاتهای سفارشی بر روی دستگاهها، دارایی ها و انواع فناوری های امنیتی شبکه مانند فایروال به صورت شخص ثالث میباشد. به عبارتی ساده تر با کمک این آپ میتوان به صورت خودکار یک سری وظایف را بر اساس نیازها و سیاستهای تعیین شده بر عهده فایروال و دیگر ابزار های امنیتی واگذار نمود.
از دیگر قابلیت های آپ SOAR اسپلانک میتوان به موارد زیر اشاره کرد.
۱. تعریف Playbook و اتوماسیون پاسخدهی به رخداد های امنیتی
۲.خودکاری سازی و اتوماسیون گزارش دهی رخداد های امنیتی
۳.اتوماسیون تحلیل هوش تهدیدات سایبری
۴.مدیریت حوادث و تهدیدات سایبری به صورت خودکار
منبع : لینکدین سورین
@hypersec
#splunk
🔶 اخبار امنیت سایبری
🔴 بررسی و تحلیل آسیب پذیری ها و حفره های امنیتی
🔵 بررسی راه های تشخیص و جلوگیری از نفوذ
✅ اگه دنبال یه فضای پر از منابع درحوزه دفاع سایبری هستید، حتما وارد کانال ما شده و از این منابع که کاملا رایگان است، استفاده نمایید.
@iDefense
Repost from Hypersec
Splunk query to detect Remote File Copy with LOLBAS
THX TO : ALI BAHRAMI POUYA
@hypersec
#splunk #LOLBAS
شرکت دانش بنیان سورین
Repost from Hypersec
از کتاب THE ESSENTIAL GUIDE TO SIEM
@hypersec
#splunk #soc
شرکت دانش بنیان سورین
Repost from Hypersec
📚Exploring Splunk
By David Carasso, Splunk’s Chief Mind
@hypersec
#splunk
شرکت دانش بنیان سورین
Repost from Hypersec
🌐Awesome SOC
A collection of sources of documentation, and field best practices, to build and run a SOC (including CSIRT).
🔗https://github.com/cyb3rxp/awesome-soc
@hypersec
#splunk
شرکت دانش بنیان سورین
Repost from Hypersec
جمعآوری Log و پردازش آن برای SIEM از مباحث مهم و مطرح امروز دنیای امنیت شبکه است ، Log ها و رخدادها مبنای مانیتورینگ، بررسی و جرمشناسی در امنیت مدرن و SIEM هستند.
در این داکیومنت نصب zeek و فرستادن لاگ به سرور اسپلانک با فرمت json بیان شده و البته نصب app های مربوطه هم به طور کامل بیان شده است
امیدوارم براتون مفید باشه 😎
Create By : mohammad reza mokhtaryan
@hypersec
#splunk
شرکت دانش بنیان سورین
