راهنمای کامل Zeek برای مانیتورینگ
ا Syslog خیلی کمه، FPC خیلی گرونه. Zeek یه راه سومه که با یکدرصد حجم FPC، خیلی از اطلاعاتی که نیاز داری رو بهت میده.
معماری Zeek هم standalone هست، هم cluster. توی محیطهای بزرگ هر node یه نقش داره: Worker ترافیک رو آنالیز میکنه، Logger لاگ مینویسه، Proxy هماهنگ میکنه و Manager کل cluster رو کنترل میکنه.
پیکربندی اصلی توی node.cfg و local.zeek انجام میشه. با چند خط میتونی خروجی JSON فعال کنی و لاگها رو مستقیم به Elasticsearch بفرستی.
ا Zeek توی هر connection یه فیلد history ثبت میکنه. مثلاً الگوی ^D*d نشونه احتمالی یه Reverse Shellه. conn_state برابر S0 در تعداد بالا هم معمولاً Port Scan رو نشون میده.
لاگهایی مثل conn، dns، http، ssl، ssh، smb، kerberos، weird و intel هر کدوم یه زاویه مشخص از ترافیک رو پوشش میدن.
مشکلات رایجی مثل Packet Drop، لاگنشدن ترافیک و خطاهای Cluster Initialization هم توی مقاله کامل بررسی شدن.
مشاهده کامل مقاله به همراه کد
@vulncity
۱۲۵
۱۳:۳۷
۱۲۳
۱۸:۵۹
۱۲۹
۱۹:۰۱
راهنمای کامل؛ FPC و Arkime
Full Packet Capture (FPC) یعنی ضبط کامل frameهای لایه ۲ تا ۷ در قالب فایلهای PCAP روی wire — نه فقط لاگ یا متادیتا. header تمام لایهها، payload رمزنگارینشده، و timing دقیق هر بسته. توجه: در ترافیک TLS/HTTPS بدون کلید یا SSL Inspection، payload خوانا نیست و فقط metadata در دسترس است.
برای تیمهای Arkime ، Blue Team ابزار اصلی پیادهسازی FPC در مقیاس enterprise است. این ابزار open-source از سه مؤلفه تشکیل شده: موتور capture برای ضبط بستهها، viewer برای جستجو و تحلیل، و OpenSearch/Elasticsearch برای ایندکس metadata. از رصد passive دستگاههای OT/ICS (مثل Modbus، DNP3) بدون نیاز به Agent از طریق SPAN port یا Network TAP، تا تحلیل حملات APT و کشف Data Exfiltration — همه در یک پنل متمرکز قابل جستجو هستند.
چالش اصلی FPC هزینه ذخیرهسازی و پردازش است. استراتژی بهینه و لایهای اینه که NetFlow/IPFIX برای کل شبکه (متادیتا، نگهداری بلندمدت)، FPC دائمی فقط روی سگمنتهای حساس باشد یا FPC هدفمند on-demand هنگام هر Incident روی IP/port خاص فعال داشته باشید.
مشاهده کامل مقاله
@vulncity
۱۳۴
۱۷:۱۲
دفاع سایبری با ابزارهای Open Source
ابزارهایی مثل Wazuh، Suricata و OpenCTI میتوانند یک زیرساخت امنیتی جدی بسازند — اما «رایگان بودن لایسنس» با «بدون هزینه بودن» فرق دارد.
در یک مقاله کامل، تمام جزئیات پیادهسازی یک SOC متنباز پوشش داده شده: از Endpoint Security با Velociraptor و OSQuery، تا Network Hunting با Zeek و Suricata، Log Investigation با Graylog و OpenSearch، IOC Matching با YARA و SIGMA، و Threat Intelligence با MISP و OpenCTI — برای هر ابزار روش نصب، کاربرد، مزایا و معایب نسبت به رقبای تجاری توضیح داده شده.
اما واقعیت اینجاست: لایسنس رایگان است، نه پیادهسازی. این stack به تیم متخصص داخلی، ماهها زمان برای Tune کردن، و پذیرش این واقعیت نیاز دارد که در بحران هیچ SLA رسمیای پشت خط نیست.
مشاهده کامل مقاله
@vulncity
در یک مقاله کامل، تمام جزئیات پیادهسازی یک SOC متنباز پوشش داده شده: از Endpoint Security با Velociraptor و OSQuery، تا Network Hunting با Zeek و Suricata، Log Investigation با Graylog و OpenSearch، IOC Matching با YARA و SIGMA، و Threat Intelligence با MISP و OpenCTI — برای هر ابزار روش نصب، کاربرد، مزایا و معایب نسبت به رقبای تجاری توضیح داده شده.
۱۴۶
۱۴:۵۲
یک ماه پر از پیشرفت برای جامعه امنیت سایبری VulnCity
۹۵
۵:۴۱
در قلب WMI، سرویس winmgmt قرار دارد که از طریق WQL، CIM Repository و Event Subscription Engine با Providerهای مختلف ویندوز تعامل میکند. چیزی که این مکانیزم را برای مهاجم جذاب میکند، قابلیت ساخت Permanent Event Subscription است؛ یعنی اجرای کد بر اساس یک Event مشخص و با ماندگاری کامل حتی پس از Reboot.
در این مقاله بهصورت عمیق بررسی کردیم:
- __EventFilter- CommandLineEventConsumer- __FilterToConsumerBinding
- Trigger شدن Payload با اجرای notepad.exe- Timer-Based Persistence- استفاده از ActiveScriptEventConsumer- Persistence مبتنی بر MOF- #PRAGMA AUTORECOVER و بازگشت خودکار Persistence پس از Rebuild شدن Repository- Namespace Hiding برای فرار از Enumeration- ترکیب WMI با Scheduled Task و Registry برای ایجاد Double Persistence- استفاده از WMI برای Lateral Movement و اجرای کد روی سیستمهای Remote
از دید Blue Team هم موارد زیر را بررسی کردم:
۹۷
۲۱:۱۵
۹۷
۱۸:۱۸
در این تکنیک، مهاجم با دستکاری یا جعل Access Token میتواند هویت یک پردازش با دسترسی بالاتر را بهدست آورده و سطح دسترسی خود را تا SYSTEM ارتقا دهد.
در این مقاله، ساختارهای داخلی ویندوز از جمله EPROCESS، TOKEN و Privilegeها بررسی شده و دو رویکرد اصلی شامل Token Theft/Impersonation و Token Privilege Manipulation بهصورت مفهومی تشریح شدهاند.
همچنین نحوه استفاده از Windows API برای کار با توکنها و اجرای پردازشها با Security Context جدید مورد بررسی قرار گرفته است.
در بخش پایانی نیز روشهای شناسایی و مقابله، از جمله پایش APIهای حساس، اصل Least Privilege و استفاده از قابلیتهای امنیتی ویندوز معرفی شدهاند.
۱۰۰
۱۶:۱۴
وقتی دادههای شرکتت داره تو دارکوب فروخته میشه، تو داری گزارش ماهانه مینویسی.
VulnDark — بخش جدید VulnCity — یه نگاه مستقیم به چیزیه که اکثر تیمهای امنیتی ایران هیچوقت نمیبیننش:
مارکتهای فعال دارکوب
گروههای باجافزار و آخرین قربانیهاشون
دیتابیسهایی که Leak شدن — شاید دیتای شما هم باشهاین اطلاعات جای دیگهای به فارسی پیدا نمیکنی.Threat Intelligence دیگه فقط برای شرکتهای بزرگ نیست.
https://vulncity.com/vulndark
@vulncity
VulnDark — بخش جدید VulnCity — یه نگاه مستقیم به چیزیه که اکثر تیمهای امنیتی ایران هیچوقت نمیبیننش:
۶۶
۱۵:۳۱