SOC Library: post #147 — TG.ME

SOC LibraryPhoto
🚨 چرا بسیاری از SOCها نفوذهای واقعی را از دست می‌دهند؟

یک حقیقت تلخ:
بسیاری از سازمان‌ها میلیون‌ها تومان برای Firewall، EDR، Antivirus و SIEM هزینه می‌کنند...

اما مهاجم همچنان ماه‌ها داخل شبکه باقی می‌ماند.
نه به این دلیل که بدافزار نامرئی است.
نه به این دلیل که مهاجم نابغه است.

بلکه چون بسیاری از تیم‌های امنیتی روی Alertها تمرکز می‌کنند، در حالی که مهاجم روی Command & Control (C2) تمرکز دارد.

فرض کنید یک کاربر روی فایل فیشینگ کلیک می‌کند.
کار تمام نشده...
در واقع تازه شروع شده است.

پس از اجرای Payload، مهم‌ترین هدف مهاجم ایجاد یک کانال ارتباطی با سیستم قربانی است.
همان چیزی که ما آن را C2 Channel می‌نامیم.
مهاجم می‌تواند:
بدافزار را تغییر دهد
IPها را عوض کند
دامنه‌ها را جابه‌جا کند
اما یک چیز را نمی‌تواند حذف کند:
📡 نیاز به برقراری ارتباط با سیستم آلوده
و همین ارتباط، ردپای شکار تهدید است.

🎯 در Threat Hunting به دنبال چه باشیم؟
1️⃣ Beaconing
سیستمی که هر چند ثانیه یا چند دقیقه یکبار به یک مقصد مشخص متصل می‌شود.
مثلاً:
🔹 هر ۳۰ ثانیه
🔹 هر ۶۰ ثانیه
🔹 هر ۵ دقیقه
این رفتار در بسیاری از بدافزارها و Frameworkهای C2 دیده می‌شود.
حتی اگر مهاجم از Jitter استفاده کند، معمولاً در بازه‌های زمانی طولانی الگوهای تکرارشونده قابل مشاهده هستند.

2️⃣ Long Connections
برخی از بدافزارها یک ارتباط را ساعت‌ها یا حتی روزها باز نگه می‌دارند.
در بسیاری از موارد فقط با بررسی Firewall State Table می‌توان این ارتباطات مشکوک را شناسایی کرد.

3️⃣ Protocol Anomalies
گاهی مهاجم سعی می‌کند خودش را شبیه ترافیک عادی نشان دهد.
اما اشتباهات کوچکی باقی می‌ماند:
🔹 User-Agent غیرمعمول
🔹 گواهی Self-Signed
🔹 HTTPS جعلی
🔹 TLS Handshakeهای غیرعادی
به تنهایی ارزش زیادی ندارند.
اما در کنار Beaconing می‌توانند سرنخ‌های فوق‌العاده‌ای برای شکار تهدید باشند.

4️⃣ DNS Hunting
یکی از جذاب‌ترین روش‌های شکار تهدید:
دنبال دامنه‌هایی بگردید که هزاران Query دریافت می‌کنند اما هیچ کاربری واقعاً از آن‌ها بازدید نمی‌کند.
چرا؟

چون بسیاری از کانال‌های C2 مبتنی بر DNS برای انتقال داده از Subdomainهای متعدد استفاده می‌کنند.
نکته‌ای که بسیاری از SOCها فراموش می‌کنند
اکثر سازمان‌ها برای این بخش‌ها فرآیند دارند:
Prevention
Detection
Incident Response

اما تعداد کمی از آن‌ها فرآیند مشخصی برای پاسخ به این سؤال دارند:

"اگر تمام لایه‌های دفاعی ما شکست خورده باشند، چطور متوجه می‌شویم؟"
دقیقاً همینجاست که Threat Hunting ارزش واقعی خود را نشان می‌دهد.
هدف Threat Hunting پیدا کردن بدافزار نیست...
هدف پیدا کردن ردپایی است که مهاجم ناچار به برجا گذاشتن آن بوده است.

💬 شما در سازمان خود برای کشف C2 بیشتر روی کدام داده تکیه می‌کنید؟
🔹 DNS Logs
🔹 Proxy Logs
🔹 NetFlow
🔹 Firewall Logs
🔹 Zeek
🔹 EDR Telemetry

تجربه خودتان را به اشتراک بگذارید.



آدرس کانال تخصصی SOC Library در پیامرسان بله:
https://ble.ir/soclib

کانال تخصصی SOC Library در تلگرام :
https://t.me/soclibrary
ble.ir
بله | کانال کتابخانه عملیات امنیت سایبری
این‌جا مکانی برای علاقه‌مندان به امنیت سایبری! 🔒🖥️ ما به بررسی جدیدترین تهدیدات و تکنیک‌های امنیتی و همینطور آموزش‌های پایه تا مباحث پیشرفته ارائه می‌دهیم تا در فضای آنلاین ایمن‌تر بمانید. 🚀🔍 نظرات و پیشنهادات. 💬😊 @mghanbari7 @security_officer
👌9
June 12, 2026 873 1 18