التحقيق الجنائي وكشف تسريب البيانات عبر HTTP & DNS | SOC Threat Hunting (Security Onion & Kibana)
تفاصيل العمل
تحقيق جنائي وأمني متكامل (Incident Response & Threat Hunting) لمواجهة وتتبع هجوم سيبراني متعدد المراحل باستعمال منصة Security Onion وواجهة Kibana، لتحديد مصدر الاختراق وإعادة بناء سيناريو تسريب البيانات الحساسة. أبرز المحاور والإنجازات الفنية في هذا التحقيق: 1. التحقيق في هجوم الحقن البرمجي (SQL Injection Investigation): - تتبع حركة المرور عبر بروتوكول HTTP وتحديد عنوان IP المعتدي الخارجي (209.165.200.235) والخادم المستهدف (209.165.200.226) على المنفذ 80. - تحليل الحمولات الخبيثة (Payloads) داخل سجلات Zeek وتكشيف استعلامات UNION SELECT التي استهدفت جدول بطاقات الائتمان (credit_cards). - إعادة بناء الجلسات (PCAP Transcripts) عبر أداة capME! للتحقق من نجاح الهجوم واستخراج البيانات المالية والحسابات المسربة. 2. كشف وتفكيك تسريب البيانات عبر بروتوكول DNS (DNS Data Exfiltration & Tunneling): - التنقيب عن السلوكيات الشاذة (Anomaly Detection) في استعلامات DNS الموجهة للنطاق المشبوه (ns.example.com). - كشف تقنية النفق الشفري (DNS Tunneling) المستخدمة لتجاوز جدران الحماية عبر تشفير البيانات بصيغة Hexadecimal داخل أسماء النطاقات الفرعية (Subdomains). - تفريغ واستخراج السجلات وتحليل البيانات عبر أدوات سطر الأوامر في Linux باستخدام أداة xxd، وفك تشفير النص المسرب واسترجاع الوثيقة السرية الأصلية (Confidential Document). مخرجات العمل: - توثيق مسار الهجوم بالكامل واستخراج مؤشرات الاختراق (IoCs) الفنية - تقديم توصيات أمنية لإغلاق ثغرات الحقن البرمجي وتطبيق الفحص العميق للحزم (DPI) لمنع تهريب البيانات عبر بروتوكول DNS.
بطاقة العمل
طلب عمل مماثل