
تحليل عملي لتقنيات هجمات APT الشائعة، مع التركيز على كيفية ظهورها في السجلات وكيف يمكن للمدافعين اكتشافها بشكل واقعي.
يُوثق هذا المستودع أبحاث كشف عملية تستند إلى اختبارات معملية، وتحليل السجلات، وسير عمل مراكز العمليات الأمنية الواقعية.
التركيز ينصب على كيفية ظهور تقنيات المهاجمين فعلياً في السجلات، ومنطق الكشف الذي يعمل عملياً، وما يفشل، وأين تُحدث النتائج الإيجابية الكاذبة. جميع المحتويات مكتوبة من منظور دفاعي لصالح المحللين ومهندسي الكشف.
هذه ليست أدوات هجومية أو تطوير استغلال.
تحليل وملاحظات كشف لنشاط اختطاف DLL والتحميل الجانبي على أنظمة Windows.
المواضيع التي تم تغطيتها:
النتائج الإيجابية الكاذبة الشائعة التي تم تحديدها:
التركيز ينصب على فصل سلوك التطبيق المتوقع عن النشاط الذي يستحق التحقيق فعلياً.
بحث حول كيفية ظهور أوامر PowerShell المشفرة في السجلات وكيف يتجنب المهاجمون عمليات الكشف البسيطة.
يتضمن:
جميع الاختبارات تتم باستخدام قياس عن بعد واقعي بدلاً من إعدادات المؤسسات المثالية.
الكشف الفعال نادراً ما يعتمد على مؤشرات فردية.
يركز هذا المستودع على:
السؤال التوجيهي: هل سينجو هذا الكشف في بيئة SOC حقيقية؟
مهتم بالعمل مع الفرق في:
إذا كنت تحل مشاكل كشف صعبة، فلنتحدث.
إذا وجدت هذا المستودع مفيداً أو تعلمت منه شيئاً، فكر في منحه نجمة.
يساعد ذلك في وصول البحث إلى المزيد من المحللين ويشجع على استمرار العمل.
GitHub
https://github.com/Manishrawat21
LinkedIn
https://www.linkedin.com/in/manishrawat-soc/
Medium
كتابات حول الكشف وأبحاث معملية
جميع الاستعلامات ومنطق الكشف هي نقاط بداية ويجب تكييفها مع بيئتك.
يتطور هذا المستودع مع إضافة أبحاث كشف جديدة.