ShaneMurtagh/Home-SOC-Lab-SIEM-Implementation-Network-Security-Monitoring

GitHub: ShaneMurtagh/Home-SOC-Lab-SIEM-Implementation-Network-Security-Monitoring

一个基于 Splunk 和 Windows 事件日志的家庭 SOC 实验室,演示暴力破解攻击的检测工程与 MITRE ATT&CK 映射。

Stars: 0 | Forks: 0

## 🏠 家庭 SOC 实验室:SIEM 实施与网络安全监控 ## 📋 概述 一个基于 Windows 的 SOC 实验室,使用 **Splunk Enterprise** 检测暴力破解攻击,并将其映射到 **MITRE ATT&CK 框架**。该实验室展示了实用的安全监控和威胁检测技能。
## 🎯 目的 本实验室展示了以下方面的实践经验: - 🛡️ **SIEM 实施**(Splunk) - 📊 **Windows 事件日志**收集与分析 - 🔍 **威胁检测**(暴力破解攻击) - 🧠 **MITRE ATT&CK 映射**(T1110.001) - 📝 **安全文档**编写和事件响应工作流程
## 🧰 实验室组件 | 组件 | 描述 | | :--- | :--- | | **SIEM 平台** | Splunk Enterprise(免费许可证) | | **数据源** | Windows 事件日志(安全、应用程序、系统) | | **检测重点** | 暴力破解攻击(EventCode 4625) | | **威胁情报** | MITRE ATT&CK 框架映射 |
## 🎯 检测工程:暴力破解攻击(T1110.001)
### 🧠 MITRE ATT&CK 映射 | 属性 | 值 | | :--- | :--- | | **技术 ID** | `T1110.001` | | **技术名称** | Brute Force: Password Guessing | | **战术** | Credential Access |
### 🔎 检测逻辑 ``` index=windows EventCode=4625 | stats count by ComputerName, Account_Name | where count > 1 | eval technique_id="T1110.001" | eval technique_name="Brute Force: Password Guessing" | eval tactic="Credential Access" | table ComputerName, Account_Name, count, technique_id, technique_name, tactic ```
### ⚠️ 检测内容 来自同一来源的多次失败登录尝试,表明存在针对本地账户的潜在暴力破解攻击。
## 📸 截图 ### 1. Splunk 数据摄取 ![Splunk 数据](https://i.imgur.com/ew4rvyk.png) *Splunk 正在主动收集 Windows 事件日志,包含 2,000 多个事件* ### 2. 失败登录检测 ![失败登录](https://i.imgur.com/oUCP8OR.png) *EventCode 4625 事件,显示失败的身份验证尝试* ### 3. MITRE 映射的检测结果 ![MITRE T1110 检测](https://i.imgur.com/OOkVh93.png) *结合 MITRE ATT&CK 上下文(T1110.001)丰富的检测结果*
## 📚 我学到了什么 构建这个实验室让我学到了: | 技能 | 描述 | | :--- | :--- | | **Splunk 安装与配置** | 安装 Splunk Enterprise、设置索引以及配置数据输入 | | **Windows 事件日志分析** | 了解事件代码(4625 表示登录失败)并提取有意义的安全数据 | | **威胁检测工程** | 创建关联搜索以识别暴力破解模式 | | **MITRE ATT&CK 映射** | 使用技术 ID(T1110.001)、名称和战术丰富警报 | | **文档编写** | 专业地记录设置步骤、检测逻辑和发现 |

## 📬 与我联系 | 平台 | 链接 | | :--- | :--- | | **LinkedIn** | [linkedin.com/in/shane-murtagh](https://www.linkedin.com/in/shane-murtagh/) | | **电子邮件** | shanemurtagh@protonmail.com |
标签:AMSI绕过, 威胁检测, 安全运营中心, 实验室环境, 库, 应急响应, 红队行动, 网络映射