Modul 1 - Ce este Splunk si de ce să îl folosim?
Modul 2 - Componentele de bază ale Splunk
Modul 3 - Modele de Implementare Splunk
Modul 4 - Instalarea și Configurarea Splunk
Modul 5 - Înțelegerea Search Processing Language (SPL) în Splunk
Modul 6 - Crearea Dashboard-urilor și Vizualizărilor în Splunk
Modul 7 - Crearea Alertelor și Rapoartelor Programate în Splunk
Modul 8 - Splunk Apps & Add-ons
Modul 9 - Managementul Utilizatorilor & Controlul Accesului în Splunk
Modul 10 - Detectarea Ransomware-ului în Splunk Utilizând Loguri Sysmon
Modul 11 - Recapitulare Finală & Proiect Practic
Quiz
Diploma de Participare
10.1 – Introducere
În acest capitol, ne vom concentra pe detectarea activității ransomware utilizând logurile Sysmon în Splunk. Scopul acestei lecții este de a înțelege cum operează ransomware-ul, cum interacționează cu sistemul și cum putem căuta indicatori de compromitere (IOCs) în Splunk.
- Până la finalul acestui capitol, vom putea:
- Identifica execuțiile suspecte de procese.
- Detecta conexiunile de tip Command-and-Control (C2).
- Găsi notele de răscumpărare create de ransomware.
- Monitoriza tentativele de ștergere a backup-urilor.
- Detecta tehnici de injectare a proceselor.
- Identifica alterarea instrumentelor de securitate.
- Descoperi named pipes utilizate pentru criptare