awesome-soc-analyst
Abbiamo appena raccolto risorse utili per analisti SOC e candidati analisti SOC.
Questo repository è mantenuto da LetsDefend. Sentiti libero di aggiungere nuove risorse qui.
Indice
Libri
- Practical Malware Analysis: The Hands-On Guide to Dissecting Malicious Software
- Blue Team Field Manual (BTFM)
- Applied Network Security Monitoring: Collection, Detection, and Analysis
- Blue Team Handbook: Incident Response Edition: A condensed field guide for the Cyber Security Incident Responder
- The Practice of Network Security Monitoring: Understanding Incident Detection and Response
- Jump-start Your SOC Analyst Career: A Roadmap to Cybersecurity Success
Analisi Malware
- VirusTotal - Analizza file, domini, IP e URL sospetti per rilevare malware e altre violazioni, e condividili automaticamente con la community di sicurezza.
- Hybrid Analysis - Questo è un servizio gratuito di analisi malware per la community che rileva e analizza minacce sconosciute utilizzando una tecnologia unica di Hybrid Analysis.
- YARA - YARA è un programma multipiattaforma in esecuzione su Windows, Linux e Mac OS X.
- Malware Analysis Fundamentals
- Cuckoo Sandbox - Puoi inviare qualsiasi file sospetto e in pochi minuti Cuckoo fornirà un rapporto dettagliato che descrive il comportamento del file quando eseguito in un ambiente realistico ma isolato.
- IDA - IDA Pro come disassembler è in grado di creare mappe della loro esecuzione per mostrare le istruzioni binarie effettivamente eseguite dal processore in una rappresentazione simbolica.
- DOCGuard - Zero Miss per le minacce malware di Office.
- Immunity Debugger - Immunity Debugger è uno strumento di analisi dinamica che consente di analizzare eseguibili a livello di linguaggio assembly con tecniche di reverse engineering.
Laboratori Pratici
- DetectionLab - DetectionLab è un repository che contiene una varietà di script Packer, Vagrant, Powershell, Ansible e Terraform che consentono di automatizzare il processo di creazione di un ambiente ActiveDirectory completo di logging e strumenti di sicurezza utilizzando diverse piattaforme.
- LetsDefend - Formazione pratica per analisti SOC.
- attack_range - Splunk Attack Range è un progetto open-source mantenuto dal team di ricerca sulle minacce di Splunk. Costruisce ambienti cloud e locali strumentati, simula attacchi e inoltra i dati a un'istanza Splunk.
- BlueTeam.Lab - L'obiettivo di questo progetto è fornire ai team red e blue la possibilità di distribuire un laboratorio di rilevamento ad-hoc per testare vari attacchi e artefatti forensi sull'ultimo ambiente Windows e quindi ottenere una visione 'simile a un SOC' dei dati generati.
Analisi Phishing
Strumenti per Indagini
- Process Hacker - Ottimo strumento per monitorare il sistema e rilevare situazioni sospette. È anche gratuito.
- Procmon - Procmon (Process Monitor) è uno strumento utile che fornisce informazioni in tempo reale monitorando le attività dei processi su Windows.
- Volatility - Volatility è uno strumento che consente l'analisi dei dump di memoria prelevati da una macchina compromessa durante il processo di risposta agli incidenti.
- Wireshark - Wireshark è uno strumento che consente di catturare, analizzare e registrare i pacchetti di rete che transitano attraverso le interfacce di rete del sistema.
- BrowsingHistoryView - Fornisce la cronologia di diversi browser in un'unica tabella.
Fonti di Log di Rete
Log dei Dispositivi di Rete
I dispositivi di rete possono talvolta essere presi di mira dagli aggressori perché i dispositivi di rete come router e switch sono in grado di instradare i pacchetti. Se l'aggressore interferisce con la gestione di tale dispositivo e modifica le liste esistenti, potrebbe cambiare il corso e l'effetto dell'attacco. È utile controllare regolarmente le liste dei dispositivi di rete per rilevare queste situazioni. Inoltre, se ci sono log prodotti dal dispositivo, anche tali registrazioni dovrebbero essere esaminate.
Log del Firewall Linux
UFW (Uncomplicated Firewall) è uno strumento firewall che consente di eseguire operazioni su porte e firewall sia sulla console che sull'interfaccia grafica (GUI). Viene installato nei sistemi Linux ma deve essere attivato. Esegue operazioni proprio come altri software firewall. Quando si analizzano sistemi Linux, è opportuno esaminare i log del firewall Linux.