awesome-soc-analyst
हमने SOC विश्लेषकों और SOC विश्लेषक उम्मीदवारों के लिए उपयोगी संसाधन एकत्र किए हैं।
यह रिपॉजिटरी LetsDefend द्वारा बनाए रखा जाता है। यहां नए संसाधन जोड़ने के लिए स्वतंत्र महसूस करें।
विषय-सूची
पुस्तकें
- व्यावहारिक मैलवेयर विश्लेषण: दुर्भावनापूर्ण सॉफ़्टवेयर को विच्छेदित करने के लिए व्यावहारिक मार्गदर्शिका
- ब्लू टीम फील्ड मैनुअल (BTFM)
- अनुप्रयुक्त नेटवर्क सुरक्षा निगरानी: संग्रह, पता लगाना और विश्लेषण
- ब्लू टीम हैंडबुक: घटना प्रतिक्रिया संस्करण: साइबर सुरक्षा घटना प्रतिक्रियाकर्ता के लिए एक संक्षिप्त फील्ड गाइड
- नेटवर्क सुरक्षा निगरानी का अभ्यास: घटना का पता लगाना और प्रतिक्रिया समझना
- अपने SOC विश्लेषक करियर को तेज़ी से शुरू करें: साइबर सुरक्षा सफलता के लिए एक रोडमैप
मैलवेयर विश्लेषण
- VirusTotal - संदिग्ध फ़ाइलों, डोमेन, आईपी और यूआरएल का विश्लेषण करें ताकि मैलवेयर और अन्य उल्लंघनों का पता लगाया जा सके, और स्वचालित रूप से उन्हें सुरक्षा समुदाय के साथ साझा करें।
- Hybrid Analysis - यह समुदाय के लिए एक मुफ्त मैलवेयर विश्लेषण सेवा है जो एक अद्वितीय हाइब्रिड विश्लेषण तकनीक का उपयोग करके अज्ञात खतरों का पता लगाती है और उनका विश्लेषण करती है।
- YARA - YARA एक मल्टी-प्लेटफ़ॉर्म प्रोग्राम है जो Windows, Linux और Mac OS X पर चलता है।
- Malware Analysis Fundamentals
- Cuckoo Sandbox - आप इसमें कोई भी संदिग्ध फ़ाइल डाल सकते हैं और कुछ ही मिनटों में Cuckoo एक विस्तृत रिपोर्ट प्रदान करेगा जो यथार्थवादी लेकिन पृथक वातावरण में निष्पादित होने पर फ़ाइल के व्यवहार को रेखांकित करता है।
- IDA - एक डिसअसेम्बलर के रूप में IDA Pro उनके निष्पादन के मानचित्र बनाने में सक्षम है ताकि बाइनरी निर्देशों को दिखाया जा सके जो वास्तव में प्रोसेसर द्वारा प्रतीकात्मक प्रतिनिधित्व में निष्पादित होते हैं।
- DOCGuard - Office मैलवेयर खतरों के लिए शून्य चूक
- Immunity Debugger - Immunity Debugger एक गतिशील विश्लेषण उपकरण है जो रिवर्स इंजीनियरिंग तकनीकों के साथ विधानसभा भाषा स्तर पर एक्जीक्यूटेबल का विश्लेषण करने की अनुमति देता है।
अभ्यास प्रयोगशालाएँ
- DetectionLab - DetectionLab एक रिपॉजिटरी है जिसमें कई तरह की Packer, Vagrant, Powershell, Ansible और Terraform स्क्रिप्ट शामिल हैं जो आपको विभिन्न प्लेटफार्मों का उपयोग करके लॉगिंग और सुरक्षा टूलिंग के साथ एक ActiveDirectory वातावरण को ऑनलाइन लाने की प्रक्रिया को स्वचालित करने की अनुमति देती हैं।
- LetsDefend - व्यावहारिक SOC विश्लेषक प्रशिक्षण
- attack_range - Splunk Attack Range एक ओपन-सोर्स प्रोजेक्ट है जो Splunk थ्रेट रिसर्च टीम द्वारा बनाए रखा जाता है। यह इंस्ट्रूमेंटेड क्लाउड और स्थानीय वातावरण बनाता है, हमलों का अनुकरण करता है, और डेटा को Splunk इंस्टेंस में अग्रेषित करता है।
- BlueTeam.Lab - इस परियोजना का लक्ष्य रेड और ब्लू टीमों को नवीनतम Windows वातावरण में विभिन्न हमलों और फोरेंसिक कलाकृतियों का परीक्षण करने के लिए एक एड-हॉक डिटेक्शन लैब तैनात करने और फिर उत्पन्न डेटा में 'SOC-जैसा' दृश्य प्राप्त करने की क्षमता प्रदान करना है।
फ़िशिंग विश्लेषण
जांच के उपकरण
- Process Hacker - सिस्टम की निगरानी और संदिग्ध स्थितियों का पता लगाने के लिए बढ़िया उपकरण। यह मुफ्त भी है।
- Procmon - Procmon (Process Monitor) उपकरण एक उपयोगी उपकरण है जो Windows पर प्रक्रियाओं की गतिविधियों की निगरानी करके वास्तविक समय की जानकारी प्रदान करता है।
- Volatility - Volatility एक उपकरण है जो घटना प्रतिक्रिया प्रक्रिया के दौरान समझौता की गई मशीन से लिए गए मेमोरी डंप के विश्लेषण को सक्षम बनाता है।
- Wireshark - Wireshark एक उपकरण है जो सिस्टम पर नेटवर्क इंटरफेस से गुजरने वाले नेटवर्क पैकेट को कैप्चर करने, विश्लेषण करने और रिकॉर्ड करने की अनुमति देता है।
- BrowsingHistoryView - यह आपको एक तालिका में विभिन्न ब्राउज़रों का इतिहास देता है।
नेटवर्क लॉग स्रोत
नेटवर्क उपकरण लॉग
नेटवर्क उपकरण कभी-कभी हमलावरों द्वारा लक्षित किए जा सकते हैं क्योंकि राउटर और स्विच जैसे नेटवर्क उपकरण पैकेट रूटिंग में सक्षम होते हैं। यदि हमलावर ऐसे उपकरण के प्रबंधन में हस्तक्षेप करता है और मौजूदा सूचियों को बदल देता है, तो यह हमले के पाठ्यक्रम और प्रभाव को बदल सकता है। इन स्थितियों का पता लगाने के लिए नियमित रूप से नेटवर्क उपकरणों की सूचियों की जांच करना उपयोगी है। इसके अलावा, यदि उपकरण द्वारा उत्पादित लॉग हैं, तो ऐसे रिकॉर्ड की भी जांच की जानी चाहिए।
Linux फ़ायरवॉल लॉग
UFW (Uncomplicated Firewall) एक फ़ायरवॉल उपकरण है जो हमें कंसोल और GUI (ग्राफिकल इंटरफ़ेस) दोनों पर पोर्ट और फ़ायरवॉल संचालन करने की अनुमति देता है। यह Linux सिस्टम में स्थापित आता है लेकिन इसे सक्रिय किया जाना चाहिए। यह अन्य फ़ायरवॉल सॉफ़्टवेयर की तरह ही संचालन करता है। Linux सिस्टम का विश्लेषण करते समय, Linux फ़ायरवॉल लॉग की जांच की जानी चाहिए।
SMB लॉग
Server Message Block (SMB) एक नेटवर्क प्रोटोकॉल है जो सर्वर और क्लाइंट के बीच संचार को सक्षम बनाता है। SMB प्रोटोकॉल साझा फ़ाइलों, नेटवर्क संचार, प्रिंटर साझाकरण और विभिन्न कनेक्शनों तक पहुंच प्रदान करता है। SMB कनेक्शन अक्सर Windows सिस्टम पर उपयोग किए जाते हैं। इसका महत्व विशेष रूप से डोमेन वातावरण में देखा जाता है। SMB प्रोटोकॉल, जिसे हमलावरों के लिए एक महत्वपूर्ण भेद्यता स्रोत के रूप में देखा जाता है, का रक्षा पक्ष के विश्लेषक द्वारा सावधानीपूर्वक पालन किए जाने की आवश्यकता है। इसलिए, SMB प्रोटोकॉल लॉग की उच्च प्राथमिकता के साथ जांच की जानी चाहिए।