TheCyberMask/ssh-log-analysis-using-splunk

GitHub: TheCyberMask/ssh-log-analysis-using-splunk

该项目使用 Splunk SIEM 分析 SSH 认证日志,帮助检测暴力破解、异常登录及未经授权访问等可疑活动。

Stars: 0 | Forks: 0

# 使用 Splunk 进行 ssh 日志分析 实施了一个专注于检测可疑 SSH 活动的安全监控项目 ## 目标 使用 Splunk SIEM 分析 SSH 认证事件,以检测暴力破解尝试、登录失败模式、未经授权的访问活动以及整体的 SSH 登录行为。目标是构建仪表板、运行关联查询并生成洞察,从而提高系统安全的可见性。 ## 掌握的技能 SIEM 日志摄取和 index 配置 编写 SPL (Search Processing Language) 查询 利用登录失败模式检测暴力破解攻击 分析认证事件(成功/失败登录) 从 SSH 日志(源 IP 分析)中构建基于统计的洞察 网络安全监控与事件检测基础知识 理解 SSH 认证模式和威胁指标 ## 使用的工具 Splunk Enterprise (Search & Reporting App) SSH 日志数据集 (ssh_logs.json) ## 报告 ![ssh 日志分析报告](https://github.com/TheCyberMask/ssh-log-analysis-using-splunk/blob/main/Analyzing%20SSH%20Log%20Files%20Using%20Splunk%20SIEM.pdf)
标签:AMSI绕过, Homebrew安装, SSH监控, 威胁检测, 安全运营, 扫描框架, 红队行动