awesome-soc-analyst
لقد جمعنا للتو موارد مفيدة لمحللي SOC ومرشحي محللي SOC.
هذا المستودع تتم صيانته بواسطة LetsDefend. لا تتردد في إضافة موارد جديدة هنا.
جدول المحتويات
الكتب
- تحليل البرامج الضارة العملي: الدليل العملي لتشريح البرامج الضارة
- دليل الفريق الأزرق الميداني (BTFM)
- مراقبة أمان الشبكة التطبيقية: الجمع والكشف والتحليل
- كتيب الفريق الأزرق: إدارة الحوادث الإلكترونية: دليل ميداني مختصر لمستجيب الحوادث الإلكترونية
- ممارسة مراقبة أمان الشبكة: فهم كشف الحوادث والاستجابة لها
- انطلق في مسيرتك كمحلل SOC: خريطة طريق للنجاح في الأمن السيبراني
تحليل البرامج الضارة
- VirusTotal - تحليل الملفات المشبوهة والنطاقات وعناوين IP والروابط لكشف البرامج الضارة والانتهاكات الأخرى، ومشاركتها تلقائياً مع مجتمع الأمن.
- Hybrid Analysis - خدمة تحليل برامج ضارة مجانية للمجتمع تكشف وتحلل التهديدات غير المعروفة باستخدام تقنية تحليل هجينة فريدة.
- YARA - YARA هو برنامج متعدد المنصات يعمل على ويندوز ولينكس وماك أو إس.
- أساسيات تحليل البرامج الضارة
- Cuckoo Sandbox - يمكنك إلقاء أي ملف مشبوه عليه وفي غضون دقائق سيوفر Cuckoo تقريراً مفصلاً يوضح سلوك الملف عند تنفيذه في بيئة واقعية ولكن معزولة.
- IDA - IDA Pro كمفكك تركيبة قادر على إنشاء خرائط لتنفيذها لإظهار التعليمات الثنائية التي ينفذها المعالج فعلياً في تمثيل رمزي.
- DOCGuard - صفر إخفاق لتهديدات برامج مايكروسوفت أوفيس الضارة
- Immunity Debugger - Immunity Debugger هو أداة تحليل ديناميكي تسمح بتحليل الملفات التنفيذية على مستوى لغة التجميع باستخدام تقنيات الهندسة العكسية.
مختبرات الممارسة
- DetectionLab - DetectionLab هو مستودع يحتوي على مجموعة متنوعة من نصوص Packer و Vagrant و Powershell و Ansible و Terraform التي تسمح لك بأتمتة عملية جلب بيئة ActiveDirectory عبر الإنترنت مع التسجيل وأدوات الأمان باستخدام مجموعة متنوعة من المنصات المختلفة.
- LetsDefend - تدريب عملي لمحللي SOC
- attack_range - Splunk Attack Range هو مشروع مفتوح المصدر تتم صيانته بواسطة فريق أبحاث التهديدات في Splunk. يقوم ببناء بيئات سحابية ومحلية موزعة، ويحاكي الهجمات، ويوزع البيانات إلى مثيل Splunk.
- BlueTeam.Lab - الهدف من هذا المشروع هو تزويد الفرق الحمراء والزرقاء بالقدرة على نشر مختبر كشف مخصص لاختبار الهجمات المختلفة وأدلة الطب الشرعي على أحدث بيئة ويندوز ثم الحصول على رؤية 'شبيهة بـ SOC' للبيانات المُنشأة.
تحليل التصيد
أدوات التحقيق
- Process Hacker - أداة رائعة لمراقبة النظام وكشف الحالات المشبوهة. وهي مجانية أيضاً.
- Procmon - أداة Procmon (مراقب العمليات) هي أداة مفيدة توفر معلومات في الوقت الفعلي من خلال مراقبة أنشطة العمليات على ويندوز.
- Volatility - Volatility هي أداة تمكن من تحليل لقطات الذاكرة المأخوذة من جهاز مخترق أثناء عملية الاستجابة للحوادث.
- Wireshark - Wireshark هي أداة تسمح بالتقاط وتحليل وتسجيل حزم الشبكة التي تمر عبر واجهات الشبكة على النظام.
- BrowsingHistoryView - يعطيك تاريخ المتصفحات المختلفة في جدول واحد.
مصادر سجلات الشبكة
سجلات أجهزة الشبكة
يمكن أن تكون أجهزة الشبكة أحياناً هدفاً للمهاجمين لأن أجهزة الشبكة مثل أجهزة التوجيه والمفاتيح قادرة على توجيه الحزم. إذا تدخل المهاجم في إدارة مثل هذا الجهاز وغير القوائم الحالية، فقد يغير مسار الهجوم وتأثيره. من المفيد التحقق من قوائم أجهزة الشبكة بانتظام لكشف هذه المواقف. بالإضافة إلى ذلك، إذا كانت هناك سجلات ينتجها الجهاز، فيجب أيضاً فحص هذه السجلات.
سجلات جدار الحماية لينكس
UFW (جدار الحماية غير المعقد) هو أداة جدار حماية تسمح لنا بإجراء عمليات المنفذ وجدار الحماية على كل من وحدة التحكم وواجهة المستخدم الرسومية. يأتي مثبتاً في أنظمة لينكس ولكن يجب تفعيله. يقوم بعمليات مثل أي برنامج جدار حماية آخر. عند تحليل أنظمة لينكس، يجب فحص سجلات جدار الحماية لينكس.
سجلات SMB
بروتوكول كتلة رسائل الخادم (SMB) هو بروتوكول شبكة يتيح الاتصال بين الخادم والعميل. يوفر بروتوكول SMB الوصول إلى الملفات المشتركة واتصالات الشبكة ومشاركة الطابعات والاتصالات المختلفة. تُستخدم اتصالات SMB بشكل متكرر على أنظمة ويندوز. تبرز أهميتها خاصة في بيئات النطاق. بروتوكول SMB، الذي يُعتبر مصدراً هاماً للثغرات للمهاجمين، يحتاج إلى متابعة دقيقة من قبل المحلل على جانب الدفاع. لذلك، يجب فحص سجلات بروتوكول SMB بأولوية عالية.
سجلات جدار الحماية ويندوز
جدار الحماية ويندوز هو برنامج جدار حماية من تطوير مايكروسوفت يأتي مثبتاً مع نظام التشغيل. يمكن لجدران الحماية ويندوز تكوين حركة المرور الواردة والصادرة. يتم توفير هذا التكوين من خلال قواعد. سجلات جدار الحماية ويندوز هي أحد الموارد التي يمكن فحصها بواسطة الشبكة.
سجلات أجهزة أمان الشبكة
سجلات IDS/IPS
أجهزة كشف ومنع الاختراق (IDS/IPS) الموضوعة داخل المؤسسة أو على الواجهة الخارجية للمؤسسة تسجل معلومات حول الانتهاكات التي تواجهها. فحص هذه السجلات من قبل المحلل قد يكشف عن نوع الهجوم وبعض الحركات الشبكية المتعلقة بالهجوم.
سجلات جدار حماية الشبكة
أجهزة جدار الحماية المادية هي المكان الذي يتم فيه أول مواجهة للهجمات الموجهة إلى المؤسسة، ويتم تصفية الحزم وفقاً لقواعد معينة. يمكن استخدامها على الجانب الخارجي للمؤسسة أو لإجراء تقسيم معين للشبكة داخل المؤسسة وضمان أمنها. في كلتا الحالتين، قد يكون من الممكن كشف حركات المهاجم الشبكية في سجلات هذه الأجهزة. إنها واحدة من النقاط التي يجب فحصها.
سجلات جدار حماية تطبيقات الويب (WAF)
هو جدار الحماية المثبت على جانب الويب والذي يتوافق مع التهديدات التي قد تحدث في طبقة التطبيق. يمكن الحصول على سجلات مهمة في هذا القسم استجابة لانتهاكات الهجوم على مستوى التطبيق.