← Back to list

eCIR — INE

Dicas + Anotações para apoio na prova de certificação eCIR (Certified Incident Responder).

_s3cret · 2025-03-29 14:27 · 0 claps · 2.0 min read
#ecir
Open on Medium ↗

eCIR — INE

Dicas + Anotações para apoio na prova de certificação eCIR (Certified Incident Responder).

Devido a grande falta de conteúdo em português sobre a eCIR, decidi trazer algumas anotações e observações sobre a prova.

A prova é prática, onde serão entregues dois cenários simulando ambientes reais e ameaças persistentes, onde o primeiro ambiente será correlacionado no SIEM Splunk e o outro no ELK.

Ponto importante: Anote e evidência os pontos importante de descoberta, realize um reconhecimento dos Host’s direcionados ao AD ou segmentação de rede, vai ser importante para montagem do relatório.

Evidencie atividades de persistência: Será de extrema importância e quantitativo pra nota final, declarar se devida exploração houve persistência.

Algumas dicas:

Entender as fases do KillChain

Entender as fases do KillChain

ELK:

Log sysmon, tarefa suspeita EventID: 8 (Apenas exemplo)

event_id:8 AND source_name:”Microsoft-Windows-Sysmon” AND -(event_data.SourceImage:”\VBoxTray.exe” AND event_data.TargetImage:”\csrss.exe”) AND -(event_data.StartFunction:EtwpNotificationThread AND event_data.SourceImage:”*\rundll32.exe”)

SPLUNK:

O Splunk pode literalmente ingerir quase todos os dados de praticamente qualquer fonte, por meio de uma abordagem sem agente e de encaminhamento.

O Splunk pode literalmente ingerir quase todos os dados de praticamente qualquer fonte, por meio de uma abordagem sem agente e de encaminhamento.

**Visão geral da arquitetura Splunk**:

Visão geral da arquitetura Splunk:

Ferramentas úteis:

  • Wireshark
  • Suricata
  • ZEK
  • SNORT

Links úteis:

Computer Security Incident Handling Guide: Computer Security Incident Handling Guide

CanaryTokens: Create New Canarytoken

awesome-incident-response: GitHub — meirwah/awesome-incident-response: A curated list of tools for incident response

MailSniper: https://github.com/dafthack/MailSniper

beef information ghatering: Information Gathering · beefproject/beef Wiki · GitHub

Boss of the SOC (BOTS) Advanced APT Hunting Companion App for Splunk | Splunkbase

SIGMA Rules: GitHub — SigmaHQ/sigma: Main Sigma Rule Repository

Transferir regras: Uncoder IO | Roota & Sigma Rules Converter | SOC Prime

Resultado:


메타데이터
post_id
c005a100edb2
slug
ecir-ine-c005a100edb2
url
https://medium.com/@s3cret/ecir-ine-c005a100edb2
canonical_url
https://medium.com/@s3cret/ecir-ine-c005a100edb2
author_url
https://medium.com/@s3cret
status
ok
fetched_at
2026-06-26 03:39:16