Soc Root
Открыть в Telegram
🔐 Cyber Security 📡 Network Management 🛡️ SOC Operations
Больше244
Подписчики
Нет данных24 часа
+27 дней
+330 дней
Архив постов
244
🔴 نمونه یک لاگ Sysmon مشکوک :
UtcTime: 2026-03-01 10:13:58.321 ProcessGuid: {A1B2C3D4-1234-5678-9ABC-DEF012345678} ProcessId: 4321 Image: C:\Users\Public\svchost.exe User: WIN10\user1 QueryName: update-check.ddns-service.net QueryStatus: 0 QueryResults: 185.203.116.45@Socroot
244
🔴 نمونه یک لاگ Sysmon مشکوک :
UtcTime: 2026-03-01 10:13:58.321
ProcessGuid: {A1B2C3D4-1234-5678-9ABC-DEF012345678}
ProcessId: 4321
Image: C:\Users\Public\svchost.exe
User: WIN10\user1
QueryName: update-check.ddns-service.net
QueryStatus: 0
QueryResults: 185.203.116.45244
توی Sysmon ما حدود 30 تا Event ID داریم .
ولی تمام این Event ها مهم نیستن
جلوتر اون Event ID هایی که توی SOC کاربردی و حیاطی هستن رو برسی میکنیم .
🔹 Event ID 1 – Process Creation مهمترین ایونت. هر اجرایی که روی سیستم انجام میشه رو نشون میده (خیلی مهم برای تشخیص اجرای بدافزار یا PowerShell مشکوک). 🔹 Event ID 3 – Network Connection ارتباطات خروجی Processها رو ثبت میکنه. عالی برای پیدا کردن C2 یا ارتباط با IP مشکوک. 🔹 Event ID 7 – Image Loaded لود شدن DLLها رو نشون میده. برای کشف DLL Injection کاربردیه. 🔹 Event ID 8 – CreateRemoteThread معمولاً در تکنیکهای Injection استفاده میشه. برای شناسایی رفتارهای مشکوک خیلی مهمه. 🔹 Event ID 10 – Process Access وقتی یه Process میخواد به Process دیگه دسترسی بگیره (مثل LSASS). مهم برای کشف Credential Dumping. 🔹 Event ID 11 – File Create ایجاد فایل جدید روی سیستم. مفید برای بررسی Drop شدن فایل مشکوک. 🔹 Event ID 13 – Registry Value Set تغییرات رجیستری (مخصوصاً Persistence). 🔹 Event ID 22 – DNS Query درخواستهای DNS. خیلی کاربردی برای کشف ارتباط با دامنههای مخرب. 🔴 همه Event IDها مهم نیستن، مهم اینه بدونی کدوم ایونت برای چه سناریویی به درد میخوره. @Socroot
244
#خارج_از_امنیت
یه سایت کاربردی با کلی ابزار آنلاین برای کارهای روزمره IT؛
از Hash و Encode گرفته تا Regex و JSON.
it-tools.tech
@Socroot
244
🔐 بریم یه تعریفی از SIEM داشته باشیم .
واژه SIEM مخفف Security Information and Event Management هستش .
به زبان ساده، SIEM یک سیستمی هستش که لاگها و رویدادهای امنیتی رو از منابع مختلف جمع میکنه، اونها رو تحلیل میکنه و در صورت مشاهده رفتار مشکوک، Alert میده.منابعی مثل :
● سرور ● فایروال ● تجهیزات شبکه ● کلاینت ها و ...🔴 کار اصلی SIEM اینه که بین هزاران لاگ پراکنده، الگوهای مشکوک رو پیدا کنه. @Socroot
244
در کنار این دوره ها یکسری دوره هم میتونید تو ۱ یا ۲ روز ببینید که واقعا براتون مفیده
اولین دوره بنظرم میتونه Sysmon باشه . چون واقعا الان اکثر شرکت ها دارن لاگ های Sysmon رو به SIEM میفرستن .
از طرفی میتونید یه دوره Snort برای تحلیل ترافیک شبکه ببینید ، که اینم خیلی مفیده .
تمام این دوره ها ریگان تو سطح اینترنت هست پس هزینه نکنید@Socroot
