التحقيق الجنائي في هجوم سيبراني وتتبع الاتصالات الضارة | SOC Incident Investigation & Threat Hunting (Security Onion)
تفاصيل العمل
تحقيق جنائي وأمني متكامل لمواجهة سيناريو هجوم متعدد المراحل (Multi-stage Attack Sequence) واستجابة للحوادث السيبرانية (Incident Response) على بيئة سيرفر Windows باستخدام منصة Security Onion وأدوات الـ Blue Team الاحترافية. أبرز المحاور والنتائج المستخرجة في هذا التحقيق: 1. التحليل المبدئي وتتبع التنبيهات (IDS & Sguil Analysis): - تحليل الـ Alerts الصادرة من نظام كشف التسلل (IDS) داخل بيئة Sguil وتحديد النطاق الزمني لسلسلة الهجوم الآلية. - تتبع حركة المرور بين عنوان IP الضحية الداخلي (10.0.90.215) والعناوين الخارجية المشبوهة عبر بروتوكول HTTP. 2. فحص حركة الشبكة واستخراج العينات (Wireshark Packet Forensics): - إستخراج وتحليل حركة البيانات (Packet Capture) وفحص الـ HTTP GET Requests. - التأكد من هويّة الملفات المحمّلة وتتبع البصمات البرمجية (File Signatures / Magic Bytes: MZ Hex 4D 5A) المخصصة لملفات Windows التنفيدية PE. 3. استخبارات التهديدات وتحليل الهاش (Threat Intelligence & Hashing): - استخراج الـ SHA256 Hash للملفات الخبيثة (test1.exe و f4.exe). - مطابقة البصمات عبر منصات Cisco Talos File Reputation و VirusTotal، وتحديد العائلات الخبيثة بدقة (Dridex Banking Trojan و Malware Dropper). 4. كشف اتصالات القيادة والسيطرة (C2 Traffic & Remcos RAT Detection): - تحليل الاتصالات المشفرة باستعمال RC4 على المنافذ غير المعيارية (Port 2404). - التعرف على نشاط برمجية التجسس والتحكم عن بُعد (Remcos RAT - Remote Control & Surveillance) وكشف اتصالات الـ Beaconing الموجهة للنطاق الخبيث (toptoptop1.online). 5. التنقيب عن التهديدات وتحليل النطاق الجغرافي (Threat Hunting via Kibana & Zeek): - تحليل سجلات Zeek (HTTP, DNS, Conn) داخل واجهات Kibana Interactive Dashboards. - تحديد المصادر الجغرافية المعتدية (GeoIP Tracking) والتي شملت عناوين خوادم في (روسيا والهند).
مهارات العمل
بطاقة العمل
طلب عمل مماثل