uk
Feedback
Soc Root

Soc Root

Відкрити в Telegram

🔐 Cyber Security 📡 Network Management 🛡️ SOC Operations

Показати більше
244
Підписники
Немає даних24 години
+27 днів
+330 днів
Архів дописів
🔴 نمونه یک لاگ Sysmon مشکوک :
UtcTime: 2026-03-01 10:13:58.321 ProcessGuid: {A1B2C3D4-1234-5678-9ABC-DEF012345678} ProcessId: 4321 Image: C:\Users\Public\svchost.exe User: WIN10\user1 QueryName: update-check.ddns-service.net QueryStatus: 0 QueryResults: 185.203.116.45
@Socroot

🔴 نمونه یک لاگ Sysmon مشکوک : UtcTime: 2026-03-01 10:13:58.321 ProcessGuid: {A1B2C3D4-1234-5678-9ABC-DEF012345678} ProcessId: 4321 Image: C:\Users\Public\svchost.exe User: WIN10\user1 QueryName: update-check.ddns-service.net QueryStatus: 0 QueryResults: 185.203.116.45

🔴 طراحی کانفیگ Sysmon به زبان ساده . @Socroot

توی Sysmon ما حدود 30 تا Event ID داریم . ولی تمام این Event ها مهم نیستن جلوتر اون Event ID هایی که توی SOC کاربردی و حیاطی هستن رو برسی می‌کنیم .
🔹 Event ID 1 – Process Creation مهم‌ترین ایونت. هر اجرایی که روی سیستم انجام میشه رو نشون میده (خیلی مهم برای تشخیص اجرای بدافزار یا PowerShell مشکوک). 🔹 Event ID 3 – Network Connection ارتباطات خروجی Processها رو ثبت می‌کنه. عالی برای پیدا کردن C2 یا ارتباط با IP مشکوک. 🔹 Event ID 7 – Image Loaded لود شدن DLLها رو نشون میده. برای کشف DLL Injection کاربردیه. 🔹 Event ID 8 – CreateRemoteThread معمولاً در تکنیک‌های Injection استفاده میشه. برای شناسایی رفتارهای مشکوک خیلی مهمه. 🔹 Event ID 10 – Process Access وقتی یه Process می‌خواد به Process دیگه دسترسی بگیره (مثل LSASS). مهم برای کشف Credential Dumping. 🔹 Event ID 11 – File Create ایجاد فایل جدید روی سیستم. مفید برای بررسی Drop شدن فایل مشکوک. 🔹 Event ID 13 – Registry Value Set تغییرات رجیستری (مخصوصاً Persistence). 🔹 Event ID 22 – DNS Query درخواست‌های DNS. خیلی کاربردی برای کشف ارتباط با دامنه‌های مخرب.
 🔴 همه Event IDها مهم نیستن، مهم اینه بدونی کدوم ایونت برای چه سناریویی به درد می‌خوره. @Socroot

روزتون مبارک مهندسین ❤️ @Socroot

#خارج_از_امنیت یه سایت کاربردی با کلی ابزار آنلاین برای کارهای روزمره IT؛ از Hash و Encode گرفته تا Regex و JSON. it-tools.tech @Socroot

🔴 نکته : در جریان باشید که SSL کلا SOC رو کور میکنه .

اینکه تو چیزی رو نبینی دلیل بر عدم وجودش نیست: @Socroot
+1
اینکه تو چیزی رو نبینی دلیل بر عدم وجودش نیست: @Socroot

توی ابزار Wireshark از منوی بالا قسمت Statistics ابزار Conversations ، تمام پکت هایی که کپچر شده رو بصورت دسته بندی و خیلی تم
توی ابزار Wireshark از منوی بالا قسمت Statistics ابزار Conversations ، تمام پکت هایی که کپچر شده رو بصورت دسته بندی و خیلی تمیز قابل فهم نمایش میده . تا استفاده نکنی نمیدونی چی میگم 🫥 @Socroot

ولی اینکه میگیم Alert میده این شکلی نیست که به صورت خودکار و هوشمند این کارو انجام بده ‌. بر اساس اون رول ها و کوئری هایی که شما براش تعریف کردید میاد یک فعالیت رو مشکوک حساب میکنه و Alert میده . @Socroot

🔐 بریم یه تعریفی از SIEM داشته باشیم . واژه SIEM مخفف Security Information and Event Management هستش .
به زبان ساده، SIEM یک سیستمی هستش که لاگ‌ها و رویدادهای امنیتی رو از منابع مختلف جمع می‌کنه، اون‌ها رو تحلیل می‌کنه و در صورت مشاهده رفتار مشکوک، Alert میده.
منابعی مثل :
● سرور ● فایروال ● تجهیزات شبکه ● کلاینت ها و ...
🔴 کار اصلی SIEM اینه که بین هزاران لاگ پراکنده، الگوهای مشکوک رو پیدا کنه. @Socroot

میخوام یه برنامه بریزم یکسری جلسه آنلاین بگیرم ، بریم CTF حل کنیم تو فاز های مختلف بیشتر سمت تحلیل ترافیک شبکه و فارنزیک . نمیدونم چقد پایه هستید واسه این داستان ولی درکل خودم تو همچین جلسه هایی نکات بیشتری یاد میگیرم . حالا جلوتر یه برنامه ریزی میکنم واسش 🔥 @Socroot

سلام تکذیب میکنم 🫶🏻

سلام دوستان ادمین جدید گرفتیم🙂

تو برای من مثل sudo هستی… با تو هر کاری ممکنه ❤️ ولنتاین مبارک 🎉 @Socroot

🔴 یه سایت دیگه هم داریم به اسم AbuselPDB که بنظرم توی چک لیست هاتون قرارش بدید. اگر ip مشکوکی دیدید میتونید تو این سایت سرچ
🔴 یه سایت دیگه هم داریم به اسم AbuselPDB که بنظرم توی چک لیست هاتون قرارش بدید.
اگر ip مشکوکی دیدید میتونید تو این سایت سرچ کنید و اگر ریپورتی روی اون ip وجود داشته باشه براتون نمایش میده.
🔗 AbuselPDB @Socroot

در کنار این دوره ها یکسری دوره هم میتونید تو ۱ یا ۲ روز ببینید که واقعا براتون مفیده اولین دوره بنظرم میتونه Sysmon باشه . چون واقعا الان اکثر شرکت ها دارن لاگ های Sysmon رو به SIEM میفرستن . از طرفی میتونید یه دوره Snort برای تحلیل ترافیک شبکه ببینید ، که اینم خیلی مفیده .
تمام این دوره ها ریگان تو سطح اینترنت هست پس هزینه نکنید
@Socroot

🔴 اگر قصد دارید برای SOC (تیم آبی) آموزش ببینید،این ترتیب دوره‌های SANS که براتون میذارم، بنظرم جامع و کاربردیه:
1️⃣ SANS SEC 401 – حتماً بخونید 2️⃣ SANS SEC 503 3️⃣ SANS SEC 504 4️⃣ SANS SEC 555 5️⃣ SANS SEC 450
این مسیر به شما دید کامل از SOC و مانیتورینگ امنیتی میده. @Socroot

ممبر هارو نگاه میکنی همه دور پروفایلا رنگی 🫥

🖐🏻