awesome-soc-analyst
Acabamos de recopilar recursos útiles para analistas de SOC y candidatos a analista de SOC.
Este repositorio es mantenido por LetsDefend. Siéntete libre de añadir nuevos recursos aquí.
Tabla de Contenidos
Libros
- Análisis Práctico de Malware: La Guía Práctica para Diseccionar Software Malicioso
- Manual de Campo del Equipo Azul (BTFM)
- Monitoreo Aplicado de Seguridad de Red: Recopilación, Detección y Análisis
- Manual del Equipo Azul: Edición de Respuesta a Incidentes: Una guía de campo condensada para el Respondedor de Incidentes de Ciberseguridad
- La Práctica del Monitoreo de Seguridad de Red: Comprendiendo la Detección y Respuesta a Incidentes
- Impulsa tu Carrera como Analista de SOC: Una Hoja de Ruta hacia el Éxito en Ciberseguridad
Análisis de Malware
- VirusTotal - Analiza archivos sospechosos, dominios, IPs y URLs para detectar malware y otras brechas, y compártelos automáticamente con la comunidad de seguridad.
- Hybrid Analysis - Este es un servicio gratuito de análisis de malware para la comunidad que detecta y analiza amenazas desconocidas utilizando una tecnología única de Análisis Híbrido.
- YARA - YARA es un programa multiplataforma que se ejecuta en Windows, Linux y Mac OS X.
- Malware Analysis Fundamentals
- Cuckoo Sandbox - Puedes lanzar cualquier archivo sospechoso y en cuestión de minutos Cuckoo proporcionará un informe detallado describiendo el comportamiento del archivo cuando se ejecuta en un entorno realista pero aislado.
- IDA - IDA Pro como desensamblador es capaz de crear mapas de su ejecución para mostrar las instrucciones binarias que realmente ejecuta el procesador en una representación simbólica.
- DOCGuard - Cero Fallos para Amenazas de Malware en Office
- Immunity Debugger - Immunity Debugger es una herramienta de análisis dinámico que permite analizar ejecutables a nivel de lenguaje ensamblador con técnicas de ingeniería inversa.
Laboratorios de Práctica
- DetectionLab - DetectionLab es un repositorio que contiene una variedad de scripts de Packer, Vagrant, Powershell, Ansible y Terraform que permiten automatizar el proceso de poner en marcha un entorno de ActiveDirectory completo con registro y herramientas de seguridad utilizando una variedad de plataformas diferentes.
- LetsDefend - Formación práctica para analistas de SOC
- attack_range - El Splunk Attack Range es un proyecto de código abierto mantenido por el Splunk Threat Research Team. Construye entornos instrumentados en la nube y locales, simula ataques y reenvía los datos a una instancia de Splunk.
- BlueTeam.Lab - El objetivo de este proyecto es proporcionar a los equipos rojo y azul la capacidad de implementar un laboratorio de detección ad-hoc para probar varios ataques y artefactos forenses en el entorno Windows más reciente y luego obtener una vista similar a la de un SOC de los datos generados.
Análisis de Phishing
Herramientas para Investigación
- Process Hacker - Excelente herramienta para monitorear el sistema y detectar situaciones sospechosas. También es gratuita.
- Procmon - La herramienta Procmon (Process Monitor) es una herramienta útil que proporciona información en tiempo real al monitorear las actividades de los procesos en Windows.
- Volatility - Volatility es una herramienta que permite el análisis de volcados de memoria tomados de una máquina comprometida durante el proceso de respuesta a incidentes.
- Wireshark - Wireshark es una herramienta que permite capturar, analizar y registrar paquetes de red que pasan a través de las interfaces de red del sistema.
- BrowsingHistoryView - Te proporciona el historial de diferentes navegadores en una sola tabla.
Fuentes de Registros de Red
Registros de Dispositivos de Red
Los dispositivos de red a veces pueden ser objetivo de los atacantes porque dispositivos como enrutadores y conmutadores son capaces de enrutar paquetes. Si el atacante interfiere con la gestión de dicho dispositivo y cambia las listas existentes, puede alterar el curso y el efecto del ataque. Es útil revisar las listas de los dispositivos de red regularmente para detectar estas situaciones. Además, si hay registros producidos por el dispositivo, dichos registros también deben ser examinados.