
Recursos úteis para analistas de SOC e candidatos a analista de SOC.
Acabamos de reunir recursos úteis para analistas de SOC e candidatos a analista de SOC.
Este repositório é mantido pela LetsDefend. Sinta-se à vontade para adicionar novos recursos aqui.
Dispositivos de rede podem às vezes ser alvos de atacantes porque dispositivos de rede como roteadores e switches são capazes de rotear pacotes. Se o atacante interferir na gestão de tal dispositivo e alterar as listas existentes, pode mudar o curso e o efeito do ataque. É útil verificar as listas dos dispositivos de rede regularmente para detectar essas situações. Além disso, se houver logs produzidos pelo dispositivo, tais registros também devem ser examinados.
UFW (Uncomplicated Firewall) é uma ferramenta de firewall que permite realizar operações de porta e firewall tanto no console quanto na GUI (interface gráfica). Ele vem instalado em sistemas Linux, mas precisa ser ativado. Realiza operações como qualquer outro software de firewall. Ao analisar sistemas Linux, os logs do firewall Linux devem ser examinados.
Server Message Block (SMB) é um protocolo de rede que permite a comunicação entre servidor e cliente. O protocolo SMB fornece acesso a arquivos compartilhados, comunicação de rede, compartilhamento de impressoras e várias conexões. As conexões SMB são frequentemente usadas em sistemas Windows. Sua importância é notada especialmente em ambientes de domínio. O protocolo SMB, visto como uma importante fonte de vulnerabilidade para atacantes, precisa ser acompanhado cuidadosamente pelo analista no lado da defesa. Portanto, os logs do protocolo SMB devem ser examinados com alta prioridade.
O Firewall do Windows é um software de firewall desenvolvido pela Microsoft que vem instalado com o sistema operacional. Os firewalls do Windows podem configurar o tráfego de entrada e saída. Essa configuração é fornecida por regras. Os logs do Firewall do Windows são um dos recursos que podem ser examinados pela rede.
Dispositivos de detecção e prevenção de intrusão (IDS/IPS) colocados dentro da organização ou na interface externa da organização registram informações sobre as violações que encontram. O exame desses logs pelo analista pode revelar o tipo de ataque e alguns movimentos de rede relacionados ao ataque.
Dispositivos de firewall de hardware são onde os ataques à instituição são recebidos primeiro e os pacotes são filtrados de acordo com certas regras. Eles podem ser usados no lado externo da organização ou para realizar determinada segmentação de rede dentro da organização e garantir sua segurança. Em ambos os casos, pode ser possível detectar os movimentos de rede do atacante nos logs desses dispositivos. É um dos pontos que devem ser examinados.
É o firewall instalado no lado web que corresponde às ameaças que podem ocorrer na camada de aplicação. Registros importantes podem ser obtidos nesta seção em resposta a violações de ataque no nível da aplicação.
Apache é um software de servidor web de código aberto e acesso gratuito. É amplamente utilizado na indústria de TI. Pode ser preferível porque funciona tanto em servidores Unix quanto Windows. O software de servidor web Apache registra os logs de acesso das requisições recebidas. Também mantém logs de erro. Esses logs devem ser examinados para ver ameaças externas ao servidor web.
IIS (Internet Information Services) é um servidor web desenvolvido pela Microsoft e incorporado em sistemas Windows. Foi fundado e usado pela Microsoft há muito tempo. Considerando seu uso no setor de TI, pode-se dizer que é bastante utilizado. Para ver os ataques e violações tentados contra o servidor web IIS, os logs do IIS devem ser examinados.
Nginx é um software de servidor web com desempenho muito superior, é mais rápido e requer menos consumo de recursos do que seus concorrentes. Devido à sua preferência e uso generalizado, muitos ataques podem ser desenvolvidos contra este servidor web. Para visualizar e analisar esses ataques, os logs do servidor web devem ser tratados e examinados, assim como fazemos com os servidores web Apache e IIS.
Um navegador é um software no qual as páginas web podem ser visualizadas. Como pode ser usado pelo atacante em um sistema apreendido, partes que podem ser importantes, como os endereços conectados ao scanner durante a fase de análise, devem ser examinadas, pois podem conter um rastro do atacante.
O Cache de DNS é a seção onde as consultas de DNS analisadas no sistema são registradas. Isso pode nos ajudar a localizar o centro de comando e controle que o atacante estava usando. Deve ser verificado, pois pode conter informações importantes sobre o ataque.
O arquivo hosts é um dos primeiros lugares onde iniciamos uma análise de DNS para encontrar um endereço IP antes de consultar o servidor DNS. Em um sistema apreendido, um novo registro pode ter sido adicionado a este arquivo pelo atacante. É um dos arquivos que devem ser verificados durante a fase de análise forense, pois pode conter o nome de domínio ou o endereço IP do servidor de controle de comando do atacante.
O protocolo RDP é um protocolo que permite conexão remota ao sistema alvo. No sistema analisado, as informações sobre sistemas com conexão RDP são salvas no cache RDP. Se o atacante fez uma conexão RDP, as informações de endereço IP do atacante podem ser obtidas no cache. É um dos pontos que devem ser examinados ao analisar um sistema.
Os aplicativos instalados no sistema operacional Windows podem ter seus próprios logs especiais, e esses logs são a fonte que deve ser examinada pelo analista em relação a esse aplicativo.
O software DLP é um software de segurança instalado no sistema para evitar vazamento de dados. Esse software pode manter logs sobre as transações que realiza, e esses logs são um dos pontos que o analista deve examinar para detectar violações.
As soluções de segurança de endpoint são softwares de segurança destinados a garantir a segurança instalada em dispositivos de usuário final e reduzir violações de dados. Esse software pode criar logs importantes e abrangentes em caso de violação. Para entender se a violação ocorreu e ver os detalhes, o analista deve examinar esses logs.
Os logs de eventos são um recurso abrangente que coleta logs de muitos pontos do sistema incluídos no sistema operacional Windows. Esses logs incluem uma grande variedade de tipos de log. Esta é a fonte de log mais importante que o analista de segurança deve examinar.
O software de monitoramento de integridade de arquivos é o software de segurança que acompanha as alterações e acessos aos arquivos no sistema. Para obter informações sobre quais arquivos foram alterados em caso de violação de ataque, o analista deve examinar os logs desse software.
Os sistemas Honeypot são sistemas de armadilha que são uma cópia de sistemas reais especialmente instalados para o atacante. Como os métodos de ataque em sistemas Honeypot podem ser um vetor de ataque que o atacante pode usar contra o sistema real, os logs obtidos através desses sistemas permitem tomar medidas contra ataques significativos. Portanto, esses logs podem conter informações críticas.
MSSQL é o sistema de gerenciamento de banco de dados relacional da Microsoft. É frequentemente usado como banco de dados. É importante revisar os logs do banco de dados MSSQL para visualizar acessos não autorizados ao banco de dados MSSQL ou para visualizar mensagens de erro.
PowerShell é uma solução de automação de tarefas entre plataformas que consiste em um shell de linha de comando, uma linguagem de script e uma estrutura de gerenciamento de configuração. O PowerShell é executado no Windows, Linux e macOS. É frequentemente preferido por atacantes porque os ataques podem ser mais eficazes quando realizados com PowerShell. Os logs do PowerShell devem ser examinados para detectar comandos maliciosos executados no sistema e revelar o ataque.
As tarefas agendadas são usadas no Windows para realizar determinadas operações em horários específicos. O intruso que infiltrou no sistema pode usar isso para garantir persistência. O analista pode examinar os logs de tarefas agendadas ao proteger o sistema e detectar ataques.
O Windows Defender é a estrutura mais básica responsável por proteger o sistema que vem com o sistema operacional Windows contra atacantes e malware. Os logs relacionados às varreduras ou descobertas do Windows Defender podem conter alguns detalhes importantes. Portanto, examinar os logs nesta seção pode fornecer novas informações relacionadas aos detalhes do ataque.
WMI (Windows Management Instrumentation) é uma tecnologia que permite controlar quase todos os objetos em sistemas operacionais Windows e pode realizar operações e funções de gerenciamento no sistema operacional. As operações que podem ser realizadas com comandos WMI no sistema são numerosas e, se o atacante executou comandos WMI no sistema, os logs do WMI devem ser examinados e avaliados.
O arquivo de log no qual os processos de login e autenticação bem-sucedidos ou malsucedidos são registrados é chamado de auth log. O arquivo auth log, onde podem ser vistos ataques contra contas importantes, tem um lugar importante no exame de sistemas Linux.
Este é o arquivo onde os registros de aviso, informação e erro do Kernel são mantidos. Geralmente é examinado em situações de erro relacionadas ao kernel.
Em sistemas Linux, a fonte de log que mostra informações gerais e mensagens sobre o sistema é chamada de syslog. É um dos primeiros pontos no estudo de sistemas Linux.