Course Hive
Search

Welcome

Sign in or create your account

Continue with Google
or
Blue Team Training: Analizando un comando de powershell sospechoso (Con Emanuel Lovecchio) | Ep.38
Play lesson

Blue Team Training: Prácticas en vivo de SOC Analyst - Blue Team Training: Analizando un comando de powershell sospechoso (Con Emanuel Lovecchio) | Ep.38

4.0 (0)
6 learners

What you'll learn

This course includes

  • 10.5 hours of video
  • Certificate of completion
  • Access on mobile and TV

Summary

Full Transcript

En esta clase práctica de SOC con Let’s Defend, te muestro cómo se trabaja un caso realista dentro del módulo Practice: desde entender la plataforma (Monitoring, Log Management, Endpoint Security y Threat Intel) hasta investigar y cerrar una alerta paso a paso. El caso a analizar es la alerta "SOC153 - Suspicious Powershell Script Executed" Si queres ver las conclusiones de las alarmas que analizamos visita nuestro Notion: https://chip-cold-7af.notion.site/Let-s-Defend-2ec5c6280d3f80ef978ff1d6e55ad050 🔍 ¿Qué aprenderás en este video? Cómo leer una alerta SOC y extraer lo importante (equipo, usuario, hashes, ruta, motivo del trigger). Cómo validar un archivo sospechoso con Threat Intel + VirusTotal (y cuándo asumir “malicioso”). Cómo reconstruir la línea temporal usando logs de red (proxy) y logs del endpoint (Sysmon/Event ID). Qué acciones tomar cuando el AV/EDR detecta pero NO bloquea (aislamiento, contención y remediación). Cómo armar una documentación simple en Notion y generar un reporte ejecutivo rápido. Unite a nuestra comunidad para seguir aprendiendo mas: https://discord.gg/uyJ6XXj24P Conectá con Emanuel: https://www.linkedin.com/in/ema-lovecchio/ 💬 Dejá en comentarios que te gustaría y qué tipo de alertas querés que resolvamos. 00:00 - Qué es Let’s Defend y qué vamos a hacer en Practice 00:00:14 - Secciones: Monitoring, Log Management, Endpoint Security, Threat Intel 00:02:24 - Contención: “aislar” (container) un endpoint y por qué se hace 00:03:26 - Email/telemetría y límites por privacidad en investigaciones reales 00:04:21 - Threat Intel: ahorrar tiempo vs búsquedas manuales (VirusTotal, triage) 00:05:21 - Notion para documentar casos: estructura del informe 00:07:14 - Elegimos la alerta crítica: Alert 153 (PowerShell sospechoso) 00:07:44 - Detalle inicial: payload PS1, ruta, hashes, AV detecta pero no frena 00:09:29 - Checklist de investigación (hash, entrada, ejecución, post-ejecución) 00:10:08 - Validación en VirusTotal: 32/62 detecciones (malicioso) 00:11:07 - MITRE ATT&CK: utilidad práctica vs “ruido” 00:11:59 - Comportamiento: request a dominio y descarga de recurso (IoCs) 00:14:29 - Qué buscar en logs: equipo/usuario/nombre archivo/hash 00:16:16 - Log de proxy: descarga por HTTPS, proceso origen Chrome 00:18:18 - Log endpoint: ejecución local + Sysmon/Event ID + comando PowerShell 00:20:09 - Bypass ExecutionPolicy: por qué aparece en ataques reales 00:23:01 - Acción inmediata: aislar el equipo para investigar con calma 00:24:31 - Limits del lab: no se puede extraer el archivo del endpoint 00:26:37 - Conclusión operativa: contención + reset/reimage + cierre True Positive 00:27:36 - Generación de reporte ejecutivo con IA desde la documentación 00:30:04 - Cierre y votación de próximas alertas soc analyst, soc nivel 1, lets defend, letsdefend practice, blue team, incident response, alert triage, log analysis, sysmon, windows event id 1, powershell malware, suspicious powershell, executionpolicy bypass, threat intelligence, indicators of compromise, iocs, virustotal, proxy logs, endpoint telemetry, edr alert, antivirus detected but not blocked, true positive, contención, aislamiento endpoint, reporte ejecutivo soc, MITRE ATT&CK, análisis forense básico, ciberseguridad práctica

Course Hive

Continue this lesson in the app

Install CourseHive on Android or iOS to keep learning while you move.

Related Courses

FAQs

Course Hive
Download CourseHive
Keep learning anywhere