Soc Root
رفتن به کانال در Telegram
🔐 Cyber Security 📡 Network Management 🛡️ SOC Operations
نمایش بیشتر244
مشترکین
اطلاعاتی وجود ندارد24 ساعت
+27 روز
+330 روز
در حال بارگیری داده...
جذب مشترکین
مه '26
مه '26
+2
در 0 کانالها
آوریل '26
+4
در 0 کانالها
Get PRO
مارس '26
+4
در 0 کانالها
Get PRO
فوریه '26
+25
در 1 کانالها
Get PRO
ژانویه '26
+1
در 0 کانالها
Get PRO
دسامبر '25
+36
در 2 کانالها
Get PRO
نوامبر '25
+180
در 0 کانالها
Get PRO
اکتبر '250
در 0 کانالها
Get PRO
سپتامبر '25
+14
در 2 کانالها
| تاریخ | رشد مشترکین | اشارات | کانالها | |
| 18 مه | +1 | |||
| 17 مه | 0 | |||
| 16 مه | 0 | |||
| 15 مه | +1 | |||
| 14 مه | 0 | |||
| 13 مه | 0 | |||
| 12 مه | 0 | |||
| 11 مه | 0 | |||
| 10 مه | 0 | |||
| 09 مه | 0 | |||
| 08 مه | 0 | |||
| 07 مه | 0 | |||
| 06 مه | 0 | |||
| 05 مه | 0 | |||
| 04 مه | 0 | |||
| 03 مه | 0 | |||
| 02 مه | 0 | |||
| 01 مه | 0 |
پستهای کانال
🔴 نمونه یک لاگ Sysmon مشکوک :
UtcTime: 2026-03-01 10:13:58.321 ProcessGuid: {A1B2C3D4-1234-5678-9ABC-DEF012345678} ProcessId: 4321 Image: C:\Users\Public\svchost.exe User: WIN10\user1 QueryName: update-check.ddns-service.net QueryStatus: 0 QueryResults: 185.203.116.45@Socroot
| 2 | 🔴 نمونه یک لاگ Sysmon مشکوک :
UtcTime: 2026-03-01 10:13:58.321
ProcessGuid: {A1B2C3D4-1234-5678-9ABC-DEF012345678}
ProcessId: 4321
Image: C:\Users\Public\svchost.exe
User: WIN10\user1
QueryName: update-check.ddns-service.net
QueryStatus: 0
QueryResults: 185.203.116.45 | 1 |
| 3 | 🔴 طراحی کانفیگ Sysmon به زبان ساده .
@Socroot | 622 |
| 4 | توی Sysmon ما حدود 30 تا Event ID داریم .
ولی تمام این Event ها مهم نیستن
جلوتر اون Event ID هایی که توی SOC کاربردی و حیاطی هستن رو برسی میکنیم .
🔹 Event ID 1 – Process Creation
مهمترین ایونت.
هر اجرایی که روی سیستم انجام میشه رو نشون میده (خیلی مهم برای تشخیص اجرای بدافزار یا PowerShell مشکوک).
🔹 Event ID 3 – Network Connection
ارتباطات خروجی Processها رو ثبت میکنه.
عالی برای پیدا کردن C2 یا ارتباط با IP مشکوک.
🔹 Event ID 7 – Image Loaded
لود شدن DLLها رو نشون میده.
برای کشف DLL Injection کاربردیه.
🔹 Event ID 8 – CreateRemoteThread
معمولاً در تکنیکهای Injection استفاده میشه.
برای شناسایی رفتارهای مشکوک خیلی مهمه.
🔹 Event ID 10 – Process Access
وقتی یه Process میخواد به Process دیگه دسترسی بگیره (مثل LSASS).
مهم برای کشف Credential Dumping.
🔹 Event ID 11 – File Create
ایجاد فایل جدید روی سیستم.
مفید برای بررسی Drop شدن فایل مشکوک.
🔹 Event ID 13 – Registry Value Set
تغییرات رجیستری (مخصوصاً Persistence).
🔹 Event ID 22 – DNS Query
درخواستهای DNS.
خیلی کاربردی برای کشف ارتباط با دامنههای مخرب.
🔴 همه Event IDها مهم نیستن،
مهم اینه بدونی کدوم ایونت برای چه سناریویی به درد میخوره.
@Socroot | 164 |
| 5 | روزتون مبارک مهندسین ❤️
@Socroot | 187 |
| 6 | #خارج_از_امنیت
یه سایت کاربردی با کلی ابزار آنلاین برای کارهای روزمره IT؛
از Hash و Encode گرفته تا Regex و JSON.
it-tools.tech
@Socroot | 291 |
| 7 | 🔴 نکته :
در جریان باشید که SSL کلا SOC رو کور میکنه . | 199 |
| 8 | اینکه تو چیزی رو نبینی دلیل بر عدم وجودش نیست:
@Socroot | 201 |
| 9 | توی ابزار Wireshark از منوی بالا قسمت Statistics ابزار Conversations ، تمام پکت هایی که کپچر شده رو بصورت دسته بندی و خیلی تمیز قابل فهم نمایش میده .
تا استفاده نکنی نمیدونی چی میگم 🫥
@Socroot | 197 |
| 10 | ولی اینکه میگیم Alert میده این شکلی نیست که به صورت خودکار و هوشمند این کارو انجام بده .
بر اساس اون رول ها و کوئری هایی که شما براش تعریف کردید میاد یک فعالیت رو مشکوک حساب میکنه و Alert میده .
@Socroot | 180 |
| 11 | 🔐 بریم یه تعریفی از SIEM داشته باشیم .
واژه SIEM مخفف Security Information and Event Management هستش .
به زبان ساده، SIEM یک سیستمی هستش که لاگها و رویدادهای امنیتی رو از منابع مختلف جمع میکنه،
اونها رو تحلیل میکنه
و در صورت مشاهده رفتار مشکوک، Alert میده.
منابعی مثل :
● سرور
● فایروال
● تجهیزات شبکه
● کلاینت ها
و ...
🔴 کار اصلی SIEM اینه که بین هزاران لاگ پراکنده،
الگوهای مشکوک رو پیدا کنه.
@Socroot | 176 |
| 12 | میخوام یه برنامه بریزم یکسری جلسه آنلاین بگیرم ، بریم CTF حل کنیم
تو فاز های مختلف
بیشتر سمت تحلیل ترافیک شبکه و فارنزیک .
نمیدونم چقد پایه هستید واسه این داستان ولی درکل خودم تو همچین جلسه هایی نکات بیشتری یاد میگیرم .
حالا جلوتر یه برنامه ریزی میکنم واسش 🔥
@Socroot | 228 |
| 13 | سلام
تکذیب میکنم 🫶🏻 | 280 |
| 14 | سلام دوستان
ادمین جدید گرفتیم🙂 | 275 |
| 15 | تو برای من مثل sudo هستی…
با تو هر کاری ممکنه ❤️
ولنتاین مبارک 🎉
@Socroot | 329 |
| 16 | 🔴 یه سایت دیگه هم داریم به اسم AbuselPDB که بنظرم توی چک لیست هاتون قرارش بدید.
اگر ip مشکوکی دیدید میتونید تو این سایت سرچ کنید و اگر ریپورتی روی اون ip وجود داشته باشه براتون نمایش میده.
🔗 AbuselPDB
@Socroot | 358 |
| 17 | در کنار این دوره ها یکسری دوره هم میتونید تو ۱ یا ۲ روز ببینید که واقعا براتون مفیده
اولین دوره بنظرم میتونه Sysmon باشه . چون واقعا الان اکثر شرکت ها دارن لاگ های Sysmon رو به SIEM میفرستن .
از طرفی میتونید یه دوره Snort برای تحلیل ترافیک شبکه ببینید ، که اینم خیلی مفیده .
تمام این دوره ها ریگان تو سطح اینترنت هست پس هزینه نکنید
@Socroot | 365 |
| 18 | 🔴 اگر قصد دارید برای SOC (تیم آبی) آموزش ببینید،این ترتیب دورههای SANS که براتون میذارم، بنظرم جامع و کاربردیه:
1️⃣ SANS SEC 401 – حتماً بخونید
2️⃣ SANS SEC 503
3️⃣ SANS SEC 504
4️⃣ SANS SEC 555
5️⃣ SANS SEC 450
این مسیر به شما دید کامل از SOC و مانیتورینگ امنیتی میده.
@Socroot | 325 |
| 19 | ممبر هارو نگاه میکنی همه دور پروفایلا رنگی 🫥 | 284 |
| 20 | 🖐🏻 | 401 |
