TheCyberMask/ssh-log-analysis-using-splunk
GitHub: TheCyberMask/ssh-log-analysis-using-splunk
该项目使用 Splunk SIEM 分析 SSH 认证日志,帮助检测暴力破解、异常登录及未经授权访问等可疑活动。
Stars: 0 | Forks: 0
# 使用 Splunk 进行 ssh 日志分析
实施了一个专注于检测可疑 SSH 活动的安全监控项目
## 目标
使用 Splunk SIEM 分析 SSH 认证事件,以检测暴力破解尝试、登录失败模式、未经授权的访问活动以及整体的 SSH 登录行为。目标是构建仪表板、运行关联查询并生成洞察,从而提高系统安全的可见性。
## 掌握的技能
SIEM 日志摄取和 index 配置
编写 SPL (Search Processing Language) 查询
利用登录失败模式检测暴力破解攻击
分析认证事件(成功/失败登录)
从 SSH 日志(源 IP 分析)中构建基于统计的洞察
网络安全监控与事件检测基础知识
理解 SSH 认证模式和威胁指标
## 使用的工具
Splunk Enterprise (Search & Reporting App)
SSH 日志数据集 (ssh_logs.json)
## 报告

标签:AMSI绕过, Homebrew安装, SSH监控, 威胁检测, 安全运营, 扫描框架, 红队行动