
Ressources utiles pour les analystes SOC et les candidats analystes SOC.
Nous venons de rassembler des ressources utiles pour les analystes SOC et les candidats analystes SOC.
Ce dépôt est maintenu par LetsDefend. N'hésitez pas à ajouter de nouvelles ressources ici.
Les équipements réseau peuvent parfois être ciblés par les attaquants car des équipements tels que les routeurs et les commutateurs sont capables d'acheminer les paquets. Si l'attaquant interfère avec la gestion d'un tel équipement et modifie les listes existantes, cela peut changer le cours et l'effet de l'attaque. Il est utile de vérifier régulièrement les listes des équipements réseau pour détecter ces situations. De plus, s'il existe des logs produits par l'équipement, ces enregistrements doivent également être examinés.
UFW (Uncomplicated Firewall) est un outil de pare-feu qui permet d'effectuer des opérations de port et de pare-feu à la fois sur la console et sur l'interface graphique. Il est installé par défaut dans les systèmes Linux mais doit être activé. Il effectue des opérations comme tout autre logiciel de pare-feu. Lors de l'analyse de systèmes Linux, les logs du pare-feu Linux doivent être examinés.
Server Message Block (SMB) est un protocole réseau qui permet la communication entre le serveur et le client. Le protocole SMB fournit l'accès aux fichiers partagés, à la communication réseau, au partage d'imprimante et à diverses connexions. Les connexions SMB sont fréquemment utilisées sur les systèmes Windows. Son importance est particulièrement remarquée dans les environnements de domaine. Le protocole SMB, considéré comme une source de vulnérabilité importante pour les attaquants, doit être suivi attentivement par l'analyste côté défense. Par conséquent, les logs du protocole SMB doivent être examinés avec une haute priorité.
Le pare-feu Windows est un logiciel de pare-feu développé par Microsoft et installé avec le système d'exploitation. Les pare-feux Windows peuvent configurer le trafic entrant et sortant. Cette configuration est assurée par des règles. Les logs du pare-feu Windows sont l'une des ressources qui peuvent être examinées par le réseau.
Les équipements de détection et de prévention d'intrusion (IDS/IPS) placés à l'intérieur de l'organisation ou sur l'interface externe de l'organisation enregistrent des informations sur les violations qu'ils rencontrent. L'examen de ces logs par l'analyste peut révéler le type d'attaque et certains mouvements réseau liés à l'attaque.
Les pare-feux matériels sont là où les attaques contre l'institution sont d'abord rencontrées et les paquets sont filtrés selon certaines règles. Ils peuvent être utilisés du côté externe de l'organisation ou pour effectuer une certaine segmentation réseau au sein de l'organisation et assurer sa sécurité. Dans les deux cas, il peut être possible de détecter les mouvements réseau de l'attaquant dans les logs de ces équipements. C'est l'un des points qui doivent être examinés.
C'est le pare-feu installé côté web qui correspond aux menaces pouvant survenir dans la couche application. Des enregistrements importants peuvent être obtenus dans cette section en réponse aux violations d'attaque au niveau applicatif.
Apache est un logiciel de serveur web open-source gratuit. Il est largement utilisé dans l'industrie informatique. Il peut être préférable car il fonctionne à la fois sur les serveurs Unix et Windows. Le logiciel de serveur web Apache enregistre les logs d'accès des requêtes reçues. Il conserve également les logs d'erreurs. Ces logs doivent être examinés afin de voir les menaces externes pesant sur le serveur web.
IIS (Internet Information Services) est un serveur web développé par Microsoft et intégré aux systèmes Windows. Il a été créé et utilisé par Microsoft il y a longtemps. Compte tenu de son utilisation dans le secteur informatique, on peut dire qu'il est assez fréquemment utilisé. Afin de voir les attaques et violations tentées sur le serveur web IIS, les logs d'IIS doivent être examinés.
Nginx est un logiciel de serveur web avec des performances bien supérieures, il est plus rapide et nécessite moins de consommation de ressources que ses concurrents. En raison de sa préférence et de son utilisation répandue, de nombreuses attaques peuvent être développées contre ce serveur web. Afin de visualiser et d'analyser ces attaques, les logs du serveur web doivent être traités et examinés comme nous le faisons avec les serveurs web Apache et IIS.
Un navigateur est un logiciel dans lequel les pages web peuvent être consultées. Puisqu'il peut être utilisé par l'attaquant dans un système saisi, les parties pouvant être importantes, telles que les adresses connectées au scanner pendant la phase d'analyse, doivent être examinées car elles peuvent contenir une trace de l'attaquant.
Le cache DNS est la section où les analyses DNS interrogées dans le système sont enregistrées. Il pourrait nous aider à localiser le centre de commande et de contrôle utilisé par l'attaquant. Il doit être vérifié car il peut contenir des informations importantes sur l'attaque.
Le fichier hosts est l'un des premiers endroits où nous commençons une analyse DNS pour trouver une adresse IP avant de consulter le serveur DNS. Dans un système saisi, un nouvel enregistrement peut avoir été ajouté à ce fichier par l'attaquant. C'est l'un des fichiers qui doivent être vérifiés lors de la phase d'analyse forensique car il peut contenir le nom de domaine ou l'adresse IP du serveur de commande et de contrôle de l'attaquant.
Le protocole RDP est un protocole qui permet une connexion à distance au système cible. Dans le système analysé, les informations sur les systèmes ayant une connexion RDP sont sauvegardées dans le cache RDP. Si l'attaquant a établi une connexion RDP, les informations d'adresse IP de l'attaquant peuvent être obtenues dans le cache. C'est l'un des points qui doivent être examinés lors de l'analyse d'un système.
Les applications installées sur le système d'exploitation Windows peuvent avoir leurs propres logs spéciaux et ces logs sont la source qui doit être examinée par l'analyste concernant cette application.
Le logiciel DLP est un logiciel de sécurité installé dans le système pour empêcher la fuite de données. Ce logiciel peut conserver des logs sur les transactions qu'il effectue, et ces logs sont l'un des points que l'analyste doit examiner afin de détecter les violations.
Les solutions de sécurité des terminaux sont des logiciels de sécurité visant à assurer la sécurité installée sur les appareils des utilisateurs finaux et à réduire les violations de données. Ce logiciel peut créer des logs importants et complets en cas de violation. Afin de comprendre si la violation a eu lieu et d'en voir les détails, l'analyste doit examiner ces logs.
Les journaux d'événements sont une ressource complète qui collecte les logs de nombreux points du système inclus dans le système d'exploitation Windows. Ces logs incluent une grande variété de types de logs. C'est la source de logs la plus importante que l'analyste de sécurité doit examiner.
Le logiciel de surveillance de l'intégrité des fichiers est le logiciel de sécurité qui suit les modifications et les accès aux fichiers du système. Afin d'obtenir des informations sur les fichiers qui ont été modifiés en cas de violation d'attaque, l'analyste doit examiner les logs de ces logiciels.
Les journaux d'événements sont une ressource complète qui collecte les logs de nombreux points du système inclus dans le système d'exploitation Windows. Ces logs incluent une grande variété de types de logs. C'est la source de logs la plus importante que l'analyste de sécurité doit examiner.
Les systèmes honeypot sont des systèmes pièges qui sont une copie de systèmes réels spécialement installés pour l'attaquant. Étant donné que les méthodes d'attaque sur les systèmes honeypot peuvent être un vecteur d'attaque que l'attaquant peut utiliser contre le système réel, les logs obtenus via ces systèmes permettent de prendre des mesures contre des attaques importantes. Par conséquent, ces logs peuvent contenir des informations critiques.
MSSQL est le système de gestion de base de données relationnelle de Microsoft. Il est souvent utilisé comme base de données. Il est important de consulter les logs de la base de données MSSQL pour visualiser les accès non autorisés à la base de données MSSQL ou pour consulter les messages d'erreur.
PowerShell est une solution d'automatisation de tâches inter-plateformes composée d'un interpréteur de commandes, d'un langage de script et d'un framework de gestion de configuration. PowerShell fonctionne sous Windows, Linux et macOS. Il est souvent préféré par les attaquants car les attaques peuvent être plus efficaces lorsqu'elles sont réalisées avec PowerShell. Les logs de PowerShell doivent être examinés afin de détecter les commandes nuisibles exécutées dans le système et de révéler l'attaque.
Les tâches planifiées sont utilisées sous Windows pour effectuer certaines opérations à des moments précis. L'intrus qui s'infiltre dans le système peut les utiliser pour assurer la persistance. L'analyste peut examiner les logs des tâches planifiées lors de la sécurisation du système et de la détection des attaques.
Windows Defender est la structure la plus basique chargée de protéger le système fourni avec le système d'exploitation Windows contre les attaquants et les malwares. Les logs liés aux analyses ou aux constatations de Windows Defender peuvent contenir des détails importants. Par conséquent, l'examen des logs dans cette section peut fournir de nouvelles informations sur les détails de l'attaque.
WMI (Windows Management Instrumentation) est une technologie qui permet de contrôler presque tous les objets dans les systèmes d'exploitation Windows et peut effectuer des opérations et des fonctions de gestion dans le système d'exploitation. Les opérations pouvant être effectuées avec les commandes WMI sur le système sont nombreuses et si l'attaquant a exécuté des commandes WMI dans le système, les logs de WMI doivent être examinés et évalués.
Le fichier journal dans lequel les processus de connexion et d'authentification réussis ou échoués sont enregistrés est appelé journal d'authentification. Le fichier journal d'authentification, où les tentatives d'attaque contre des comptes importants peuvent être vues, a une place importante dans l'examen des systèmes Linux.
C'est le fichier où les enregistrements d'avertissement, d'information et d'erreur du noyau sont conservés. Il est généralement examiné dans les situations d'erreur liées au noyau.
Dans les systèmes Linux, la source de logs qui montre les informations générales et les messages sur le système est appelée syslog. C'est l'un des premiers points dans l'étude des systèmes Linux.