عکس پروفایل کتابخانه عملیات امنیت سایبریک
۱.۸ هزار عضو

کتابخانه عملیات امنیت سایبری

این‌جا مکانی برای علاقه‌مندان به امنیت سایبری! undefinedundefined
ما به بررسی جدیدترین تهدیدات و تکنیک‌های امنیتی و همینطور آموزش‌های پایه تا مباحث پیشرفته ارائه می‌دهیم تا در فضای آنلاین ایمن‌تر بمانید. undefinedundefined
نظرات و پیشنهادات. undefinedundefined
@mghanbari7@security_officer
thumbnail
undefined یک هشدار ساده که تبدیل به Incident شد...
ساعت 02:17 بامداد، SIEM چندین رویداد *4625 (Failed Logon) را از یک سرور مالی ثبت کرد.

در نگاه اول چیز خاصی نبود؛ چند تلاش ناموفق برای ورود.

اما چند دقیقه بعد یک
4624 (Successful Logon) از همان Source IP مشاهده شد.

تحلیلگر SOC تصمیم گرفت بررسی را ادامه دهد...

undefined در ادامه لاگ‌ها مشخص شد که بلافاصله پس از ورود موفق، یک رویداد
4672 (Special Privileges Assigned)* برای همان حساب ثبت شده است.

یعنی کاربر با دسترسی‌های سطح بالا وارد سیستم شده بود.
چند دقیقه بعد:
undefined Event ID 4698یک Scheduled Task جدید ایجاد شد.
سپس:
undefined Event ID 4688فرآیند PowerShell اجرا شد.
و در نهایت:
undefined Event ID 4104Script Block Logging نشان داد که PowerShell با دستورات مشکوک برای دانلود و اجرای فایل از یک منبع خارجی اجرا شده است.
در کمتر از ۱۰ دقیقه، مهاجم:
undefined دسترسی گرفتundefined دسترسی سطح بالا دریافت کردundefined Persistence ایجاد کردundefined اقدام به اجرای Payload نمود
---
undefined اگر بخواهیم این سناریو را به یک Correlation Rule تبدیل کنیم:
4625 (Multiple Failed Logons)undefined4624 (Successful Logon)undefined4672 (Privileged Logon)undefined4698 (Scheduled Task Creation)undefined4688 / 4104 (PowerShell Execution)
undefined Alert: Potential Initial Access + Persistence + Execution Chain
نکته جالب اینجاست که هیچ Malware Detection یا EDR Alert خاصی وجود نداشت؛ تنها با کنار هم قرار دادن چند Event ID ویندوز می‌شد کل زنجیره حمله را مشاهده کرد.
undefined @SOCLIB

#SOC #ThreatHunting #DetectionEngineering #WindowsSecurity #Sysmon #BlueTeam #IncidentResponse #CyberSecurity #SIEM #Splunk
undefined۳

۱.۱K

۱۰:۳۷