דילוג לתוכן הראשי
AD Academy
SOC Analyst — לקרוא תעבורה, לוגים ומתקפות
בינוני16 דקותעודכן לאחרונה: נושא 3 מתוך 3

Cyber Kill Chain ו־SIEM

שבעת שלבי המתקפה עם מה שרואים בכל שלב, ואיך שרת לוגים מרכזי מחבר את התמונה.

לא הושלם

מה תלמדו כאן

  • שבעת שלבי ה־Kill Chain
  • מה רואים בלוגים בכל שלב
  • איך SIEM מחבר את התמונה

כדאי לקרוא לפני הנושא הזה:מפת Event ID של Windows לאנליסט

מתקפה אמיתית אינה רגע אחד אלא שרשרת. Lockheed Martin ניסחה אותה כ־Cyber Kill Chain: אם עוצרים חוליה אחת — כל השרשרת נשברת. לחצו על שלב בתרשים כדי לראות מה קורה בו ומה רואים ממנו בפועל.

Cyber Kill Chain — שבעת שלבי המתקפה

לחצו על שלב כדי לראות מה רואים ממנו בשטח

מה קורה בפועל

המשתמש לוחץ Enable Content, ה־Macro רץ ומנצל הרשאות או חולשה בתוכנה.

מה רואה אנליסט רשת

פנייה ראשונה החוצה מיד אחרי פתיחת המסמך, לרוב HTTPS ליעד לא מוכר.

מה רואה אנליסט מערכות

Event 4688 / Sysmon 1: WINWORD.EXE ⇒ powershell.exe -enc — האינדיקטור הקלאסי.

למה בכלל צריך SIEM

מקורות הלוגים משמאל: Domain Controller, תחנות עם Sysmon, ציוד רשת ב־Syslog ושרתי Linux. Agent או Forwarder אוסף, מפרסר ושולח את הלוגים לשרת מרכזי. שם הם עוברים נרמול ואינדוקס, אחריהם חוקי קורלציה (למשל עשרים אירועי 4625 בדקה יוצרים התראה), ולבסוף Dashboard או Alert שהאנליסט רואה. זו הסיבה שאדמינים מגדירים את התחנות ואנליסטים עובדים מול שרת לוגים מרכזי: ציר זמן אחד, קורלציה בין מחשבים, והלוגים שורדים גם אם התחנה נמחקה.

  • ציר זמן אחד: אירוע 4625 בתחנה ואירוע Firewall מאותה שנייה נראים יחד באותו מסך.
  • קורלציה בין מחשבים: אותו חשבון נכשל בעשר תחנות בדקה — זה כלל אחד ב־, ובלעדיו אף אחד לא היה מבחין.
  • שרידות: אם התוקף מחק את היומן המקומי (אירוע 1102), העותק בשרת המרכזי כבר נשלח.
  • היסטוריה: אפשר לחזור חודשים אחורה כשמגלים IOC חדש.
  • כלים נפוצים: Wazuh (חינמי, מבוסס ELK), Splunk (ארגוני), Elastic Security, Microsoft Sentinel.
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

Cyber Kill Chain (Lockheed Martin) הוא 7 שלבים: Recon, Weaponization, Delivery, Exploitation, Installation, C2, Actions on Objectives. (Wazuh/Splunk/Elastic/Sentinel) אוסף לוגים מכל המקורות ומאפשר לגלות את השלבים המוקדמים לפני שהתוקף מגיע ל־Actions.

  • Sources: Windows Security + Sysmon, Firewall, EDR, DNS, , Logs.
  • Parsing → Enrichment (GeoIP, Threat Intel) → Correlation → Alert → Case.
  • MITRE ATT&CK מקטלג טכניקות — כל Alert מקושר לטקטיקה (TA0001 Initial Access וכו').
  • Detection Engineering: מ־Sigma Rules ל־־Query בשפה של הכלי (SPL, KQL, EQL).
הגדרה מעשית (PowerShell / GUI)
# Elastic KQL - PowerShell Encoded Command
process.name:powershell.exe and process.command_line:*-enc*

# Splunk SPL - התחברויות ראשונות מיוזר לשרת
index=win EventCode=4624 LogonType=3 | stats count by user,dest | where count=1

# Wazuh - חוקי Sigma מותאמים
<rule id="100010" level="12">
  <if_sid>60106</if_sid>
  <field name="win.eventdata.commandLine">mimikatz</field>
  <description>Mimikatz command line detected</description>
</rule>
bash
תרחישי אמת בארגון
  • Recon: סריקת פורטים על שרת DMZ (Firewall drops + Suricata alerts).
  • Delivery: מייל עם קישור לאתר Typosquat ( log + URL Reputation).
  • Exploitation: 4688 של winword.exe שמפעיל powershell.exe עם -enc.
  • C2: Beaconing קבוע ל־ חדש (First-Seen + DGA Score).
  • Objectives: — 4662 עם GUID של .
אבחון ופתרון תקלות
  • יותר מדי False Positives → Tuning + Baseline לכל סביבה.
  • לוגים לא נכנסים ל־ → Agent health (Winlogbeat/Universal Forwarder), Time Sync, TLS certs.
  • Detection חסרה שכבה → מפה מול MITRE ATT&CK Navigator ומזהה חורים.
מילון מונחים ושורת פקודות מהירה
  • Kill Chain: Recon → Weaponize → Deliver → Exploit → Install → C2 → Actions.
  • MITRE ATT&CK = מילון טכניקות עם ID (TXXXX).
  • Sigma = פורמט חוצה לחוקים.
  • SOAR = אוטומציה של תגובה — לא רק גילוי.

בדוק את עצמך

באיזה שלב ב־Kill Chain נראה Beaconing כל 60 שניות ליעד חיצוני?

מהו היתרון המרכזי של שרת לוגים מרכזי?

העמוד הזה עזר לך?