Soc Root
Відкрити в Telegram
🔐 Cyber Security 📡 Network Management 🛡️ SOC Operations
Показати більше244
Підписники
Немає даних24 години
+27 днів
+330 днів
Триває завантаження даних...
Схожі канали
Немає даних
Виникли проблеми? Будь ласка, оновіть сторінку або зверніться до нашого support-менеджера.
Хмара тегів
Вхідні та вихідні згадування
---
---
---
---
---
---
Залучення підписників
травень '26
травень '26
+2
в 0 каналах
квітень '26
+4
в 0 каналах
Get PRO
березень '26
+4
в 0 каналах
Get PRO
лютий '26
+25
в 1 каналах
Get PRO
січень '26
+1
в 0 каналах
Get PRO
грудень '25
+36
в 2 каналах
Get PRO
листопад '25
+180
в 0 каналах
Get PRO
жовтень '250
в 0 каналах
Get PRO
вересень '25
+14
в 2 каналах
| Дата | Залучення підписників | Згадування | Канали | |
| 18 травня | +1 | |||
| 17 травня | 0 | |||
| 16 травня | 0 | |||
| 15 травня | +1 | |||
| 14 травня | 0 | |||
| 13 травня | 0 | |||
| 12 травня | 0 | |||
| 11 травня | 0 | |||
| 10 травня | 0 | |||
| 09 травня | 0 | |||
| 08 травня | 0 | |||
| 07 травня | 0 | |||
| 06 травня | 0 | |||
| 05 травня | 0 | |||
| 04 травня | 0 | |||
| 03 травня | 0 | |||
| 02 травня | 0 | |||
| 01 травня | 0 |
Дописи каналу
🔴 نمونه یک لاگ Sysmon مشکوک :
UtcTime: 2026-03-01 10:13:58.321 ProcessGuid: {A1B2C3D4-1234-5678-9ABC-DEF012345678} ProcessId: 4321 Image: C:\Users\Public\svchost.exe User: WIN10\user1 QueryName: update-check.ddns-service.net QueryStatus: 0 QueryResults: 185.203.116.45@Socroot
| 2 | 🔴 نمونه یک لاگ Sysmon مشکوک :
UtcTime: 2026-03-01 10:13:58.321
ProcessGuid: {A1B2C3D4-1234-5678-9ABC-DEF012345678}
ProcessId: 4321
Image: C:\Users\Public\svchost.exe
User: WIN10\user1
QueryName: update-check.ddns-service.net
QueryStatus: 0
QueryResults: 185.203.116.45 | 1 |
| 3 | 🔴 طراحی کانفیگ Sysmon به زبان ساده .
@Socroot | 622 |
| 4 | توی Sysmon ما حدود 30 تا Event ID داریم .
ولی تمام این Event ها مهم نیستن
جلوتر اون Event ID هایی که توی SOC کاربردی و حیاطی هستن رو برسی میکنیم .
🔹 Event ID 1 – Process Creation
مهمترین ایونت.
هر اجرایی که روی سیستم انجام میشه رو نشون میده (خیلی مهم برای تشخیص اجرای بدافزار یا PowerShell مشکوک).
🔹 Event ID 3 – Network Connection
ارتباطات خروجی Processها رو ثبت میکنه.
عالی برای پیدا کردن C2 یا ارتباط با IP مشکوک.
🔹 Event ID 7 – Image Loaded
لود شدن DLLها رو نشون میده.
برای کشف DLL Injection کاربردیه.
🔹 Event ID 8 – CreateRemoteThread
معمولاً در تکنیکهای Injection استفاده میشه.
برای شناسایی رفتارهای مشکوک خیلی مهمه.
🔹 Event ID 10 – Process Access
وقتی یه Process میخواد به Process دیگه دسترسی بگیره (مثل LSASS).
مهم برای کشف Credential Dumping.
🔹 Event ID 11 – File Create
ایجاد فایل جدید روی سیستم.
مفید برای بررسی Drop شدن فایل مشکوک.
🔹 Event ID 13 – Registry Value Set
تغییرات رجیستری (مخصوصاً Persistence).
🔹 Event ID 22 – DNS Query
درخواستهای DNS.
خیلی کاربردی برای کشف ارتباط با دامنههای مخرب.
🔴 همه Event IDها مهم نیستن،
مهم اینه بدونی کدوم ایونت برای چه سناریویی به درد میخوره.
@Socroot | 164 |
| 5 | روزتون مبارک مهندسین ❤️
@Socroot | 187 |
| 6 | #خارج_از_امنیت
یه سایت کاربردی با کلی ابزار آنلاین برای کارهای روزمره IT؛
از Hash و Encode گرفته تا Regex و JSON.
it-tools.tech
@Socroot | 291 |
| 7 | 🔴 نکته :
در جریان باشید که SSL کلا SOC رو کور میکنه . | 199 |
| 8 | اینکه تو چیزی رو نبینی دلیل بر عدم وجودش نیست:
@Socroot | 201 |
| 9 | توی ابزار Wireshark از منوی بالا قسمت Statistics ابزار Conversations ، تمام پکت هایی که کپچر شده رو بصورت دسته بندی و خیلی تمیز قابل فهم نمایش میده .
تا استفاده نکنی نمیدونی چی میگم 🫥
@Socroot | 197 |
| 10 | ولی اینکه میگیم Alert میده این شکلی نیست که به صورت خودکار و هوشمند این کارو انجام بده .
بر اساس اون رول ها و کوئری هایی که شما براش تعریف کردید میاد یک فعالیت رو مشکوک حساب میکنه و Alert میده .
@Socroot | 180 |
| 11 | 🔐 بریم یه تعریفی از SIEM داشته باشیم .
واژه SIEM مخفف Security Information and Event Management هستش .
به زبان ساده، SIEM یک سیستمی هستش که لاگها و رویدادهای امنیتی رو از منابع مختلف جمع میکنه،
اونها رو تحلیل میکنه
و در صورت مشاهده رفتار مشکوک، Alert میده.
منابعی مثل :
● سرور
● فایروال
● تجهیزات شبکه
● کلاینت ها
و ...
🔴 کار اصلی SIEM اینه که بین هزاران لاگ پراکنده،
الگوهای مشکوک رو پیدا کنه.
@Socroot | 176 |
| 12 | میخوام یه برنامه بریزم یکسری جلسه آنلاین بگیرم ، بریم CTF حل کنیم
تو فاز های مختلف
بیشتر سمت تحلیل ترافیک شبکه و فارنزیک .
نمیدونم چقد پایه هستید واسه این داستان ولی درکل خودم تو همچین جلسه هایی نکات بیشتری یاد میگیرم .
حالا جلوتر یه برنامه ریزی میکنم واسش 🔥
@Socroot | 228 |
| 13 | سلام
تکذیب میکنم 🫶🏻 | 280 |
| 14 | سلام دوستان
ادمین جدید گرفتیم🙂 | 275 |
| 15 | تو برای من مثل sudo هستی…
با تو هر کاری ممکنه ❤️
ولنتاین مبارک 🎉
@Socroot | 329 |
| 16 | 🔴 یه سایت دیگه هم داریم به اسم AbuselPDB که بنظرم توی چک لیست هاتون قرارش بدید.
اگر ip مشکوکی دیدید میتونید تو این سایت سرچ کنید و اگر ریپورتی روی اون ip وجود داشته باشه براتون نمایش میده.
🔗 AbuselPDB
@Socroot | 358 |
| 17 | در کنار این دوره ها یکسری دوره هم میتونید تو ۱ یا ۲ روز ببینید که واقعا براتون مفیده
اولین دوره بنظرم میتونه Sysmon باشه . چون واقعا الان اکثر شرکت ها دارن لاگ های Sysmon رو به SIEM میفرستن .
از طرفی میتونید یه دوره Snort برای تحلیل ترافیک شبکه ببینید ، که اینم خیلی مفیده .
تمام این دوره ها ریگان تو سطح اینترنت هست پس هزینه نکنید
@Socroot | 365 |
| 18 | 🔴 اگر قصد دارید برای SOC (تیم آبی) آموزش ببینید،این ترتیب دورههای SANS که براتون میذارم، بنظرم جامع و کاربردیه:
1️⃣ SANS SEC 401 – حتماً بخونید
2️⃣ SANS SEC 503
3️⃣ SANS SEC 504
4️⃣ SANS SEC 555
5️⃣ SANS SEC 450
این مسیر به شما دید کامل از SOC و مانیتورینگ امنیتی میده.
@Socroot | 325 |
| 19 | ممبر هارو نگاه میکنی همه دور پروفایلا رنگی 🫥 | 284 |
| 20 | 🖐🏻 | 401 |
