awesome-soc-analyst
Acabamos de reunir recursos úteis para analistas de SOC e candidatos a analista de SOC.
Este repositório é mantido pela LetsDefend. Sinta-se à vontade para adicionar novos recursos aqui.
Índice
Livros
- Practical Malware Analysis: The Hands-On Guide to Dissecting Malicious Software
- Blue Team Field Manual (BTFM)
- Applied Network Security Monitoring: Collection, Detection, and Analysis
- Blue Team Handbook: Incident Response Edition: A condensed field guide for the Cyber Security Incident Responder
- The Practice of Network Security Monitoring: Understanding Incident Detection and Response
- Jump-start Your SOC Analyst Career: A Roadmap to Cybersecurity Success
Análise de Malware
- VirusTotal - Analise arquivos, domínios, IPs e URLs suspeitos para detectar malware e outras violações, compartilhando-os automaticamente com a comunidade de segurança.
- Hybrid Analysis - Este é um serviço gratuito de análise de malware para a comunidade que detecta e analisa ameaças desconhecidas usando uma tecnologia exclusiva de Análise Híbrida.
- YARA - YARA é um programa multiplataforma executado em Windows, Linux e Mac OS X.
- Malware Analysis Fundamentals
- Cuckoo Sandbox - Você pode enviar qualquer arquivo suspeito para ele e em questão de minutos o Cuckoo fornecerá um relatório detalhado descrevendo o comportamento do arquivo quando executado em um ambiente realista, porém isolado.
- IDA - IDA Pro, como um desassemblador, é capaz de criar mapas de sua execução para mostrar as instruções binárias que são realmente executadas pelo processador em uma representação simbólica.
- DOCGuard - Zero Miss para Ameaças de Malware do Office
- Immunity Debugger - Immunity Debugger é uma ferramenta de análise dinâmica que permite analisar executáveis no nível da linguagem assembly com técnicas de engenharia reversa.
Laboratórios de Prática
- DetectionLab - DetectionLab é um repositório contendo uma variedade de scripts Packer, Vagrant, Powershell, Ansible e Terraform que permitem automatizar o processo de trazer um ambiente ActiveDirectory online completo com logging e ferramentas de segurança usando diversas plataformas diferentes.
- LetsDefend - Treinamento prático para analista de SOC
- attack_range - O Splunk Attack Range é um projeto de código aberto mantido pela Splunk Threat Research Team. Ele constrói ambientes instrumentados em nuvem e locais, simula ataques e encaminha os dados para uma instância Splunk.
- BlueTeam.Lab - O objetivo deste projeto é fornecer às equipes vermelha e azul a capacidade de implantar um laboratório de detecção ad-hoc para testar vários ataques e artefatos forenses no ambiente Windows mais recente e, em seguida, obter uma visão 'tipo SOC' dos dados gerados.
Análise de Phishing
Ferramentas para Investigação
- Process Hacker - Ótima ferramenta para monitorar o sistema e detectar situações suspeitas. Também é gratuita.
- Procmon - A ferramenta Procmon (Process Monitor) é uma ferramenta útil que fornece informações em tempo real monitorando as atividades dos processos no Windows.
- Volatility - Volatility é uma ferramenta que permite a análise de dumps de memória obtidos de uma máquina comprometida durante o processo de resposta a incidentes.
- Wireshark - Wireshark é uma ferramenta que permite capturar, analisar e registrar pacotes de rede que passam pelas interfaces de rede do sistema.
- BrowsingHistoryView - Ele fornece o histórico de diferentes navegadores em uma única tabela.
Fontes de Log de Rede
Logs de Dispositivos de Rede
Dispositivos de rede podem às vezes ser alvos de atacantes porque dispositivos de rede como roteadores e switches são capazes de rotear pacotes. Se o atacante interferir na gestão de tal dispositivo e alterar as listas existentes, pode mudar o curso e o efeito do ataque. É útil verificar as listas dos dispositivos de rede regularmente para detectar essas situações. Além disso, se houver logs produzidos pelo dispositivo, tais registros também devem ser examinados.
Logs de Firewall Linux
UFW (Uncomplicated Firewall) é uma ferramenta de firewall que permite realizar operações de porta e firewall tanto no console quanto na GUI (interface gráfica). Ele vem instalado em sistemas Linux, mas precisa ser ativado. Realiza operações como qualquer outro software de firewall. Ao analisar sistemas Linux, os logs do firewall Linux devem ser examinados.