🚨 چرا بسیاری از SOCها نفوذهای واقعی را از دست میدهند؟
یک حقیقت تلخ:
بسیاری از سازمانها میلیونها تومان برای Firewall، EDR، Antivirus و SIEM هزینه میکنند...
اما مهاجم همچنان ماهها داخل شبکه باقی میماند.
نه به این دلیل که بدافزار نامرئی است.
نه به این دلیل که مهاجم نابغه است.
بلکه چون بسیاری از تیمهای امنیتی روی Alertها تمرکز میکنند، در حالی که مهاجم روی Command & Control (C2) تمرکز دارد.
فرض کنید یک کاربر روی فایل فیشینگ کلیک میکند.
کار تمام نشده...
در واقع تازه شروع شده است.
پس از اجرای Payload، مهمترین هدف مهاجم ایجاد یک کانال ارتباطی با سیستم قربانی است.
همان چیزی که ما آن را C2 Channel مینامیم.
مهاجم میتواند:
✅ بدافزار را تغییر دهد
✅ IPها را عوض کند
✅ دامنهها را جابهجا کند
اما یک چیز را نمیتواند حذف کند:
📡 نیاز به برقراری ارتباط با سیستم آلوده
و همین ارتباط، ردپای شکار تهدید است.
🎯 در Threat Hunting به دنبال چه باشیم؟
1️⃣ Beaconing
سیستمی که هر چند ثانیه یا چند دقیقه یکبار به یک مقصد مشخص متصل میشود.
مثلاً:
🔹 هر ۳۰ ثانیه
🔹 هر ۶۰ ثانیه
🔹 هر ۵ دقیقه
این رفتار در بسیاری از بدافزارها و Frameworkهای C2 دیده میشود.
حتی اگر مهاجم از Jitter استفاده کند، معمولاً در بازههای زمانی طولانی الگوهای تکرارشونده قابل مشاهده هستند.
2️⃣ Long Connections
برخی از بدافزارها یک ارتباط را ساعتها یا حتی روزها باز نگه میدارند.
در بسیاری از موارد فقط با بررسی Firewall State Table میتوان این ارتباطات مشکوک را شناسایی کرد.
3️⃣ Protocol Anomalies
گاهی مهاجم سعی میکند خودش را شبیه ترافیک عادی نشان دهد.
اما اشتباهات کوچکی باقی میماند:
🔹 User-Agent غیرمعمول
🔹 گواهی Self-Signed
🔹 HTTPS جعلی
🔹 TLS Handshakeهای غیرعادی
به تنهایی ارزش زیادی ندارند.
اما در کنار Beaconing میتوانند سرنخهای فوقالعادهای برای شکار تهدید باشند.
4️⃣ DNS Hunting
یکی از جذابترین روشهای شکار تهدید:
دنبال دامنههایی بگردید که هزاران Query دریافت میکنند اما هیچ کاربری واقعاً از آنها بازدید نمیکند.
چرا؟
چون بسیاری از کانالهای C2 مبتنی بر DNS برای انتقال داده از Subdomainهای متعدد استفاده میکنند.
نکتهای که بسیاری از SOCها فراموش میکنند
اکثر سازمانها برای این بخشها فرآیند دارند:
✅ Prevention
✅ Detection
✅ Incident Response
اما تعداد کمی از آنها فرآیند مشخصی برای پاسخ به این سؤال دارند:
"اگر تمام لایههای دفاعی ما شکست خورده باشند، چطور متوجه میشویم؟"
دقیقاً همینجاست که Threat Hunting ارزش واقعی خود را نشان میدهد.
هدف Threat Hunting پیدا کردن بدافزار نیست...
هدف پیدا کردن ردپایی است که مهاجم ناچار به برجا گذاشتن آن بوده است.
💬 شما در سازمان خود برای کشف C2 بیشتر روی کدام داده تکیه میکنید؟
🔹 DNS Logs
🔹 Proxy Logs
🔹 NetFlow
🔹 Firewall Logs
🔹 Zeek
🔹 EDR Telemetry
تجربه خودتان را به اشتراک بگذارید.
آدرس کانال تخصصی SOC Library در پیامرسان بله:
https://ble.ir/soclib
کانال تخصصی SOC Library در تلگرام :
https://t.me/soclibrary
ble.ir
بله | کانال کتابخانه عملیات امنیت سایبری
اینجا مکانی برای علاقهمندان به امنیت سایبری! 🔒🖥️
ما به بررسی جدیدترین تهدیدات و تکنیکهای امنیتی و همینطور
آموزشهای پایه تا مباحث پیشرفته ارائه میدهیم تا در فضای آنلاین ایمنتر بمانید. 🚀🔍
نظرات و پیشنهادات. 💬😊
@mghanbari7
@security_officer

9June 12, 2026 873 1 18