awesome-soc-analyst
Nous venons de rassembler des ressources utiles pour les analystes SOC et les candidats analystes SOC.
Ce dépôt est maintenu par LetsDefend. N'hésitez pas à ajouter de nouvelles ressources ici.
Table des matières
Livres
- Practical Malware Analysis: The Hands-On Guide to Dissecting Malicious Software
- Blue Team Field Manual (BTFM)
- Applied Network Security Monitoring: Collection, Detection, and Analysis
- Blue Team Handbook: Incident Response Edition: A condensed field guide for the Cyber Security Incident Responder
- The Practice of Network Security Monitoring: Understanding Incident Detection and Response
- Jump-start Your SOC Analyst Career: A Roadmap to Cybersecurity Success
Analyse de malwares
- VirusTotal - Analyse les fichiers suspects, domaines, adresses IP et URL pour détecter les malwares et autres violations, les partage automatiquement avec la communauté de sécurité.
- Hybrid Analysis - C'est un service gratuit d'analyse de malwares pour la communauté qui détecte et analyse les menaces inconnues en utilisant une technologie unique d'analyse hybride.
- YARA - YARA est un programme multiplateforme fonctionnant sur Windows, Linux et Mac OS X.
- Fondamentaux de l'analyse de malwares
- Cuckoo Sandbox - Vous pouvez lui soumettre n'importe quel fichier suspect et en quelques minutes, Cuckoo fournira un rapport détaillé décrivant le comportement du fichier lorsqu'il est exécuté dans un environnement réaliste mais isolé.
- IDA - IDA Pro en tant que désassembleur est capable de créer des cartes de leur exécution pour montrer les instructions binaires réellement exécutées par le processeur dans une représentation symbolique.
- DOCGuard - Zéro échec pour les menaces de malwares Office
- Immunity Debugger - Immunity Debugger est un outil d'analyse dynamique qui permet d'analyser les exécutables au niveau du langage assembleur avec des techniques de rétro-ingénierie.
Laboratoires pratiques
- DetectionLab - DetectionLab est un dépôt contenant une variété de scripts Packer, Vagrant, Powershell, Ansible et Terraform qui vous permettent d'automatiser le processus de déploiement d'un environnement ActiveDirectory complet avec des outils de journalisation et de sécurité en utilisant différentes plateformes.
- LetsDefend - Formation pratique pour analyste SOC
- attack_range - Le Splunk Attack Range est un projet open-source maintenu par l'équipe de recherche sur les menaces de Splunk. Il construit des environnements cloud et locaux instrumentés, simule des attaques et transmet les données vers une instance Splunk.
- BlueTeam.Lab - Le but de ce projet est de fournir aux équipes rouge et bleue la capacité de déployer un laboratoire de détection ad hoc pour tester diverses attaques et artefacts forensiques sur le dernier environnement Windows, puis d'obtenir une vue 'type SOC' des données générées.
Analyse de phishing
Outils d'investigation
- Process Hacker - Excellent outil pour surveiller le système et détecter les situations suspectes. Il est également gratuit.
- Procmon - L'outil Procmon (Process Monitor) est un outil utile qui fournit des informations en temps réel en surveillant les activités des processus sous Windows.
- Volatility - Volatility est un outil qui permet l'analyse des dumps mémoire effectués à partir d'une machine compromise lors du processus de réponse aux incidents.
- Wireshark - Wireshark est un outil qui permet de capturer, d'analyser et d'enregistrer les paquets réseau passant par les interfaces réseau du système.
- BrowsingHistoryView - Il vous donne l'historique de différents navigateurs dans un seul tableau.
Sources de logs réseau
Logs des équipements réseau
Les équipements réseau peuvent parfois être ciblés par les attaquants car des équipements tels que les routeurs et les commutateurs sont capables d'acheminer les paquets. Si l'attaquant interfère avec la gestion d'un tel équipement et modifie les listes existantes, cela peut changer le cours et l'effet de l'attaque. Il est utile de vérifier régulièrement les listes des équipements réseau pour détecter ces situations. De plus, s'il existe des logs produits par l'équipement, ces enregistrements doivent également être examinés.
Logs du pare-feu Linux
UFW (Uncomplicated Firewall) est un outil de pare-feu qui permet d'effectuer des opérations de port et de pare-feu à la fois sur la console et sur l'interface graphique. Il est installé par défaut dans les systèmes Linux mais doit être activé. Il effectue des opérations comme tout autre logiciel de pare-feu. Lors de l'analyse de systèmes Linux, les logs du pare-feu Linux doivent être examinés.