awesome-soc-analyst
Мы собрали полезные ресурсы для SOC-аналитиков и кандидатов на должность SOC-аналитика.
Этот репозиторий поддерживается LetsDefend. Не стесняйтесь добавлять новые ресурсы.
Содержание
Книги
- Practical Malware Analysis: The Hands-On Guide to Dissecting Malicious Software
- Blue Team Field Manual (BTFM)
- Applied Network Security Monitoring: Collection, Detection, and Analysis
- Blue Team Handbook: Incident Response Edition: A condensed field guide for the Cyber Security Incident Responder
- The Practice of Network Security Monitoring: Understanding Incident Detection and Response
- Jump-start Your SOC Analyst Career: A Roadmap to Cybersecurity Success
Анализ вредоносного ПО
- VirusTotal — Анализируйте подозрительные файлы, домены, IP-адреса и URL-адреса для обнаружения вредоносных программ и других нарушений, автоматически делитесь ими с сообществом безопасности.
- Hybrid Analysis — Это бесплатный сервис анализа вредоносных программ для сообщества, который обнаруживает и анализирует неизвестные угрозы с использованием уникальной технологии гибридного анализа.
- YARA — YARA — это кроссплатформенная программа, работающая на Windows, Linux и Mac OS X.
- Основы анализа вредоносного ПО
- Cuckoo Sandbox — Вы можете отправить любой подозрительный файл, и в течение нескольких минут Cuckoo предоставит подробный отчёт, описывающий поведение файла при выполнении в реалистичной, но изолированной среде.
- IDA — IDA Pro как дизассемблер способна создавать карты выполнения, показывая бинарные инструкции, которые на самом деле выполняются процессором в символьном представлении.
- DOCGuard — Нулевой пропуск угроз для офисных вредоносных программ
- Immunity Debugger — Immunity Debugger — это инструмент динамического анализа, позволяющий анализировать исполняемые файлы на уровне языка ассемблера с помощью методов реверс-инжиниринга.
Практические лаборатории
- DetectionLab — DetectionLab — это репозиторий, содержащий множество скриптов Packer, Vagrant, Powershell, Ansible и Terraform, которые позволяют автоматизировать процесс развёртывания среды ActiveDirectory с полным логированием и инструментами безопасности с использованием различных платформ.
- LetsDefend — Практическое обучение SOC-аналитиков
- attack_range — Splunk Attack Range — это проект с открытым исходным кодом, поддерживаемый командой Splunk Threat Research. Он создаёт инструментированные облачные и локальные среды, моделирует атаки и передаёт данные в экземпляр Splunk.
- BlueTeam.Lab — Цель этого проекта — предоставить красным и синим командам возможность развернуть ad-hoc лабораторию обнаружения для тестирования различных атак и криминалистических артефактов в новейшей среде Windows, а затем получить «SOC-подобное» представление сгенерированных данных.
Анализ фишинга
Инструменты для расследования
- Process Hacker — Отличный инструмент для мониторинга системы и обнаружения подозрительных ситуаций. Также бесплатен.
- Procmon — Procmon (Process Monitor) — полезный инструмент, предоставляющий информацию в реальном времени, отслеживая действия процессов в Windows.
- Volatility — Volatility — это инструмент, позволяющий анализировать дампы памяти, полученные со скомпрометированной машины в процессе реагирования на инцидент.
- Wireshark — Wireshark — это инструмент, позволяющий захватывать, анализировать и записывать сетевые пакеты, проходящие через сетевые интерфейсы системы.
- BrowsingHistoryView — Предоставляет историю разных браузеров в одной таблице.
Источники сетевых логов
Логи сетевых устройств
Сетевые устройства иногда могут стать целью злоумышленников, поскольку такие устройства, как маршрутизаторы и коммутаторы, способны маршрутизировать пакеты. Если злоумышленник вмешивается в управление таким устройством и изменяет существующие списки, это может изменить ход и эффект атаки. Для обнаружения этих ситуаций полезно регулярно проверять списки сетевых устройств. Кроме того, если устройство создаёт логи, такие записи также следует изучать.
Логи брандмауэра Linux
UFW (Uncomplicated Firewall) — это инструмент брандмауэра, позволяющий выполнять операции с портами и брандмауэром как в консоли, так и в графическом интерфейсе (GUI). Он установлен в системах Linux, но должен быть активирован. Он выполняет операции так же, как и другое программное обеспечение брандмауэра. При анализе систем Linux следует изучать логи брандмауэра Linux.