我们为 SOC 分析师和 SOC 分析师候选人收集了有用的资源。
该仓库由 LetsDefend 维护。欢迎在此添加新资源。
网络设备有时会成为攻击者的目标,因为路由器和交换机等网络设备能够进行数据包路由。如果攻击者干扰了此类设备的管理并更改了现有列表,可能会改变攻击的方向和效果。定期检查网络设备列表有助于发现这些情况。此外,如果设备产生了日志,也应检查此类记录。
UFW(Uncomplicated Firewall)是一款防火墙工具,允许我们在控制台和 GUI(图形界面)上执行端口和防火墙操作。它预装在 Linux 系统中,但需要激活。其操作方式与其他防火墙软件类似。分析 Linux 系统时,应检查 Linux 防火墙日志。
服务器消息块(SMB)是一种网络协议,用于服务器和客户端之间的通信。SMB 协议提供对共享文件、网络通信、打印机共享和各种连接的访问。SMB 连接在 Windows 系统上经常使用,尤其在域环境中尤为重要。SMB 协议被视为攻击者的重要漏洞来源,防御方的分析师需要密切关注。因此,应优先检查 SMB 协议日志。
Windows 防火墙是微软开发的防火墙软件,随操作系统预装。Windows 防火墙可以配置入站和出站流量,通过规则实现配置。Windows 防火墙日志是可以由网络进行检查的资源之一。
放置在企业内部或外部接口上的入侵检测和防御(IDS/IPS)设备会记录其遇到的违规信息。分析师检查这些日志可能会发现攻击类型以及一些与攻击相关的网络活动。
硬件防火墙设备是企业遭受攻击时首先遇到的地方,并根据特定规则过滤数据包。它们可以部署在企业外部,或用于企业内部进行网络分段并确保安全。在这两种情况下,都有可能在这些设备的日志中发现攻击者的网络活动。这是必须检查的要点之一。
这是部署在 Web 侧的防火墙,用于应对应用层可能出现的威胁。在此部分可以获得针对应用层攻击违规的重要记录。
Apache 是一款开源 Web 服务器软件,可免费获取。在 IT 行业广泛使用,因同时支持 Unix 和 Windows 服务器而备受青睐。Apache Web 服务器软件会记录接收到的请求的访问日志,同时保留错误日志。为了查看 Web 服务器面临的外部威胁,必须检查这些日志。
IIS(Internet Information Services)是微软开发并内置在 Windows 系统中的 Web 服务器。它早在多年前就已问世并使用。考虑到其在 IT 行业的使用情况,可以说它被相当频繁地使用。为了查看对 IIS Web 服务器尝试的攻击和违规行为,必须检查 IIS 的日志。
Nginx 是一款性能远高于竞争对手的 Web 服务器软件,速度更快,资源消耗更少。由于其受欢迎和广泛使用,许多攻击都是针对该 Web 服务器开发的。为了查看和分析这些攻击,应像处理 Apache 和 IIS Web 服务器一样,处理并检查 Web 服务器日志。
浏览器是一种可以查看网页的软件。由于攻击者可能在被入侵的系统上使用浏览器,因此在分析阶段,应检查连接到的扫描器地址等重要部分,因为它们可能包含攻击者的痕迹。
DNS 缓存是记录系统中查询过的 DNS 解析结果的部分。它可以帮助我们定位攻击者的命令与控制中心。必须进行检查,因为它可能包含关于攻击的重要信息。
hosts 文件是在引用 DNS 服务器之前开始 DNS 解析以查找 IP 地址的首批位置之一。在被入侵的系统中,攻击者可能已向该文件添加了新记录。由于可能包含攻击者的域名或命令控制服务器 IP 地址,因此在取证分析阶段应检查该文件。
RDP 协议是一种允许远程连接到目标系统的协议。在分析的系统中,有关已建立 RDP 连接的系统的信息会保存在 RDP 缓存中。如果攻击者进行了 RDP 连接,则可以在缓存中获取攻击者的 IP 地址信息。这是分析系统时应检查的要点之一。
安装在 Windows 操作系统上的应用程序可能有其专属的日志,这些日志是分析师应检查的关于该应用程序的来源。
DLP 软件是安装在系统中以防止数据泄露的安全软件。这类软件可以记录其执行的交易日志,这些日志是分析师为了检测违规行为应检查的要点之一。
端点安全解决方案是安装在终端用户设备上以确保安全并减少数据泄露的安全软件。此类软件在违规时可能会生成重要且全面的日志。为了判断违规是否发生并查看细节,分析师应检查这些日志。
事件日志是一个综合资源,从 Windows 操作系统中系统的许多点收集日志。这些日志包含多种日志类型。这是安全分析师应检查的最重要的日志来源。
文件完整性监控软件是跟踪系统文件的更改和访问的安全软件。为了获取在攻击违规情况下哪些文件被更改的信息,分析师必须检查这些软件的日志。
蜜罐系统是为攻击者专门安装的陷阱系统,是真实系统的副本。由于针对蜜罐系统的攻击方法可能成为攻击者针对真实系统的攻击向量,因此通过这些系统获取的日志有助于针对重大攻击采取措施。因此,这些日志可能包含关键信息。
MSSQL 是微软的关系型数据库管理系统。它经常被用作数据库。审查 MSSQL 数据库的日志对于查看对 MSSQL 数据库的未授权访问或查看错误消息非常重要。
PowerShell 是一个跨平台的任务自动化解决方案,包含命令行 shell、脚本语言和配置管理框架。PowerShell 可在 Windows、Linux 和 macOS 上运行。攻击者经常偏好使用它,因为使用 PowerShell 实施的攻击可能更有效。为了检测系统中运行的恶意命令并揭示攻击,必须检查 PowerShell 的日志。
Windows 中使用计划任务在特定时间执行特定操作。入侵系统的攻击者可以利用此功能实现持久化。分析师在保护系统和检测攻击时可以检查计划任务的日志。
Windows Defender 是随 Windows 操作系统一起提供的保护系统免受攻击者和恶意软件攻击的最基本结构。Windows Defender 的扫描结果或发现的相关日志可能包含一些重要细节。因此,检查此部分中的日志可以提供与攻击细节相关的新信息。
WMI(Windows Management Instrumentation)是一种技术,允许在 Windows 操作系统中控制几乎所有对象,并在操作系统中执行操作和管理功能。可以使用 WMI 命令在系统上执行的操作很多,如果攻击者在系统中运行了 WMI 命令,则必须检查并评估 WMI 的日志。
记录成功或失败的登录和认证过程的日志文件称为认证日志(auth log)。可以查看针对重要账户的攻击尝试的认证日志文件,在 Linux 系统检查中占有重要地位。
这是保存内核的警告、信息和错误记录的文件。通常在内核相关的错误情况下进行检查。
在 Linux 系统中,显示有关系统的一般信息和消息的日志来源称为系统日志(syslog)。它是 Linux 系统研究中的首要切入点之一。