
Nützliche Ressourcen für SOC Analyst und SOC Analyst Kandidaten.
Wir haben gerade nützliche Ressourcen für SOC-Analysten und SOC-Analysten-Kandidaten gesammelt.
Dieses Repository wird von LetsDefend gepflegt. Füge gerne neue Ressourcen hinzu.
Netzwerkgeräte können manchmal von Angreifern ins Visier genommen werden, da Netzwerkgeräte wie Router und Switches zur Paketweiterleitung fähig sind. Wenn der Angreifer die Verwaltung eines solchen Geräts beeinträchtigt und die vorhandenen Listen ändert, kann dies den Verlauf und die Auswirkung des Angriffs verändern. Es ist sinnvoll, die Listen von Netzwerkgeräten regelmäßig zu überprüfen, um diese Situationen zu erkennen. Darüber hinaus sollten, falls vom Gerät Logs erzeugt werden, auch solche Aufzeichnungen untersucht werden.
UFW (Uncomplicated Firewall) ist ein Firewall-Tool, mit dem wir Port- und Firewall-Operationen sowohl auf der Konsole als auch über die GUI (grafische Oberfläche) durchführen können. Es ist in Linux-Systemen vorinstalliert, muss aber aktiviert werden. Es führt Operationen wie jede andere Firewall-Software durch. Bei der Analyse von Linux-Systemen sollten die Linux-Firewall-Logs untersucht werden.
Server Message Block (SMB) ist ein Netzwerkprotokoll, das die Kommunikation zwischen Server und Client ermöglicht. Das SMB-Protokoll bietet Zugriff auf gemeinsam genutzte Dateien, Netzwerkkommunikation, Druckerfreigabe und verschiedene Verbindungen. SMB-Verbindungen werden häufig auf Windows-Systemen verwendet. Seine Bedeutung wird besonders in Domänenumgebungen deutlich. Das SMB-Protokoll, das als wichtige Schwachstellenquelle für Angreifer gilt, muss vom Analysten auf der Verteidigungsseite sorgfältig verfolgt werden. Daher sollten SMB-Protokoll-Logs mit hoher Priorität untersucht werden.
Die Windows-Firewall ist eine von Microsoft entwickelte Firewall-Software, die mit dem Betriebssystem vorinstalliert ist. Windows-Firewalls können eingehenden und ausgehenden Datenverkehr konfigurieren. Diese Konfiguration erfolgt über Regeln. Windows-Firewall-Logs sind eine der Ressourcen, die vom Netzwerk aus untersucht werden können.
Intrusion Detection and Prevention (IDS/IPS)-Geräte, die innerhalb der Organisation oder an der externen Schnittstelle der Organisation platziert sind, zeichnen Informationen über die Verstöße auf, auf die sie stoßen. Die Untersuchung dieser Logs durch den Analysten kann die Art des Angriffs und einige Netzwerkbewegungen im Zusammenhang mit dem Angriff offenbaren.
Hardware-Firewall-Geräte sind der Ort, an dem Angriffe auf die Institution zuerst auftreten und die Pakete nach bestimmten Regeln gefiltert werden. Sie können auf der externen Seite der Organisation eingesetzt werden oder um eine bestimmte Netzwerksegmentierung innerhalb der Organisation durchzuführen und deren Sicherheit zu gewährleisten. In beiden Fällen kann es möglich sein, die Netzwerkbewegungen des Angreifers in den Logs dieser Geräte zu erkennen. Es ist einer der Punkte, die untersucht werden müssen.
Es ist die auf der Webserver-Seite installierte Firewall, die den Bedrohungen entspricht, die in der Anwendungsschicht auftreten können. Wichtige Aufzeichnungen können in diesem Abschnitt als Reaktion auf Angriffsverstöße auf Anwendungsebene gewonnen werden.
Apache ist eine Open-Source-Webserver-Software, die kostenlos zugänglich ist. Sie wird in der IT-Branche häufig eingesetzt. Sie kann bevorzugt werden, da sie sowohl auf Unix- als auch auf Windows-Servern läuft. Die Apache-Webserver-Software zeichnet die Zugriffslogs der eingehenden Anfragen auf. Außerdem speichert sie Fehlerlogs. Diese Logs müssen untersucht werden, um externe Bedrohungen für den Webserver zu erkennen.
IIS (Internet Information Services) ist ein von Microsoft entwickelter Webserver, der in Windows-Systeme integriert ist. Er wurde vor langer Zeit von Microsoft gegründet und verwendet. Angesichts seiner Verwendung in der IT-Branche kann man sagen, dass er recht häufig genutzt wird. Um Angriffe und Verstöße gegen den IIS-Webserver zu erkennen, müssen die Logs des IIS untersucht werden.
Nginx ist eine Webserver-Software mit wesentlich höherer Leistung, sie ist schneller und erfordert weniger Ressourcenverbrauch als ihre Konkurrenten. Aufgrund ihrer Bevorzugung und weiten Verbreitung können viele Angriffe gegen diesen Webserver entwickelt werden. Um diese Angriffe anzuzeigen und zu analysieren, sollten die Webserver-Logs wie bei Apache und IIS behandelt und untersucht werden.
Ein Browser ist eine Software, mit der Webseiten angezeigt werden können. Da er von einem Angreifer auf einem beschlagnahmten System verwendet werden kann, sollten die möglicherweise wichtigen Teile wie die während der Analysephase verbundenen Adressen untersucht werden, da sie eine Spur des Angreifers enthalten könnten.
Der DNS-Cache ist der Abschnitt, in dem DNS-Abfragen, die im System durchgeführt wurden, aufgezeichnet werden. Er könnte uns helfen, das vom Angreifer verwendete Command-and-Control-Center zu lokalisieren. Er muss überprüft werden, da er wichtige Informationen über den Angriff enthalten kann.
Die Hosts-Datei ist einer der ersten Orte, an denen wir eine DNS-Analyse starten, um eine IP-Adresse zu finden, bevor wir den DNS-Server kontaktieren. In einem beschlagnahmten System könnte vom Angreifer ein neuer Eintrag zu dieser Datei hinzugefügt worden sein. Sie ist eine der Dateien, die während der forensischen Analyse überprüft werden sollten, da sie den Domainnamen oder die IP-Adresse des Command-and-Control-Servers des Angreifers enthalten kann.
Das RDP-Protokoll ist ein Protokoll, das eine Fernverbindung zum Zielsystem ermöglicht. Im analysierten System werden Informationen über Systeme mit einer RDP-Verbindung im RDP-Cache gespeichert. Wenn der Angreifer eine RDP-Verbindung hergestellt hat, können die IP-Adressinformationen des Angreifers im Cache abgerufen werden. Es ist einer der Punkte, die bei der Analyse eines Systems untersucht werden sollten.
Auf dem Windows-Betriebssystem installierte Anwendungen können ihre eigenen speziellen Protokolle haben, und diese Protokolle sind die Quelle, die vom Analysten in Bezug auf diese Anwendung untersucht werden sollte.
DLP-Software ist Sicherheitssoftware, die im System installiert ist, um Datenlecks zu verhindern. Diese Software kann Protokolle über die von ihr durchgeführten Transaktionen führen, und diese Protokolle sind einer der Punkte, die der Analyst untersuchen sollte, um Verstöße zu erkennen.
Endpoint-Sicherheitslösungen sind Sicherheitssoftware, die darauf abzielt, die auf Endbenutzergeräten installierte Sicherheit zu gewährleisten und Datenverstöße zu reduzieren. Diese Software kann bei Verstößen wichtige und umfassende Protokolle erstellen. Um zu verstehen, ob der Verstoß stattgefunden hat und um die Details zu sehen, sollte der Analyst diese Protokolle untersuchen.
Ereignisprotokolle sind eine umfassende Ressource, die Protokolle von vielen Punkten des Systems sammelt, die im Windows-Betriebssystem enthalten sind. Diese Protokolle enthalten eine Vielzahl von Log-Typen. Dies ist die wichtigste Protokollquelle, die der Sicherheitsanalyst untersuchen sollte.
Dateiintegritätsüberwachungssoftware ist die Sicherheitssoftware, die die Änderungen und Zugriffe auf die Dateien im System verfolgt. Um Informationen darüber zu erhalten, welche Dateien im Falle eines Angriffsverstoßes geändert wurden, muss der Analyst die Protokolle dieser Software untersuchen.
Honeypot-Systeme sind Fallensysteme, die eine Kopie von realen Systemen sind und speziell für den Angreifer installiert werden. Da die Angriffsmethoden auf Honeypot-Systeme ein Angriffsvektor sein können, den der Angreifer gegen das reale System verwenden könnte, ermöglichen die über diese Systeme gewonnenen Protokolle Maßnahmen gegen bedeutende Angriffe. Daher können diese Protokolle kritische Informationen enthalten.
MSSQL ist das relationale Datenbankmanagementsystem von Microsoft. Es wird oft als Datenbank verwendet. Es ist wichtig, die Logs der MSSQL-Datenbank zu überprüfen, um unbefugten Zugriff auf die MSSQL-Datenbank oder um Fehlermeldungen anzuzeigen.
PowerShell ist eine plattformübergreifende Task-Automatisierungslösung, die aus einer Befehlszeilen-Shell, einer Skriptsprache und einem Konfigurationsmanagement-Framework besteht. PowerShell läuft unter Windows, Linux und macOS. Es wird oft von Angreifern bevorzugt, da Angriffe mit PowerShell effektiver sein können. Die Protokolle von PowerShell müssen untersucht werden, um die im System ausgeführten schädlichen Befehle zu erkennen und den Angriff aufzudecken.
Geplante Aufgaben werden unter Windows verwendet, um bestimmte Vorgänge zu bestimmten Zeiten auszuführen. Der eindringende Angreifer kann dies nutzen, um Persistenz zu gewährleisten. Der Analyst kann Protokolle geplanter Aufgaben untersuchen, während er das System sichert und Angriffe erkennt.
Windows Defender ist die grundlegende Struktur, die dafür verantwortlich ist, das mit dem Windows-Betriebssystem gelieferte System vor Angreifern und Malware zu schützen. Die Protokolle zu den Scans oder Ergebnissen von Windows Defender können einige wichtige Details enthalten. Daher kann die Untersuchung der Protokolle in diesem Abschnitt neue Informationen zu den Angriffsdetails liefern.
WMI (Windows Management Instrumentation) ist eine Technologie, die es ermöglicht, fast jedes Objekt in Windows-Betriebssystemen zu steuern, und Operationen und Verwaltungsfunktionen im Betriebssystem durchführen kann. Die Operationen, die mit WMI-Befehlen im System durchgeführt werden können, sind zahlreich, und falls der Angreifer WMI-Befehle im System ausgeführt hat, müssen die Protokolle von WMI untersucht und ausgewertet werden.
Die Logdatei, in der erfolgreiche oder fehlgeschlagene Login- und Authentifizierungsprozesse aufgezeichnet werden, wird Auth-Log genannt. Die Auth-Log-Datei, in der Angriffsversuche auf wichtige Konten zu sehen sind, hat einen wichtigen Platz bei der Untersuchung von Linux-Systemen.
Dies ist die Datei, in der Warn-, Informations- und Fehlereinträge des Kernels gespeichert werden. Sie wird normalerweise in kernelfehlerspezifischen Situationen untersucht.
Unter Linux-Systemen wird die Logquelle, die allgemeine Informationen und Nachrichten über das System anzeigt, Syslog genannt. Es ist einer der ersten Punkte bei der Arbeit mit Linux-Systemen.