Sacrementum/Splunk-BruteForce-Detection
GitHub: Sacrementum/Splunk-BruteForce-Detection
一个基于 Splunk 的本地 SOC 实验项目,演示了从数据摄取到编写 SPL 规则以检测 Windows 暴力破解攻击并配置自动化告警的全流程。
Stars: 0 | Forks: 0
# Splunk SOC Analyst 实验室:暴力破解检测
*下方提供土耳其语翻译 / Türkçe çevirisi aşağıdadır.*
## 🇬🇧 英文 - 目标
本项目的目标是使用 Splunk 搭建一个本地的安全信息与事件管理 (SIEM) 环境,导入真实的 Windows 事件日志,并进行威胁狩猎以检测暴力破解攻击。最后,创建了一个自定义告警,以实现对这一特定威胁的自动化检测。
### 工具与环境
* **SIEM:** Splunk Enterprise
* **操作系统:** Windows 10
* **日志源:** EVTX 攻击样本 (Event ID 4625 - 登录失败)
### 步骤 1:数据接入
我下载了包含恶意活动(暴力破解尝试)的真实 Windows 安全日志,并成功将 `.evtx` 文件导入 Splunk,以创建一个真实的 SOC 分析环境。
### 步骤 2:使用 SPL 进行威胁狩猎
使用 Splunk 处理语言 (SPL),我过滤了原始数据,以分离出登录失败的尝试。
* **使用的查询:** `index="main" EventCode=4625`
通过对日志的分析,我确定了受攻击的目标账户并明确了攻击向量:
* **目标账户名:** `IEUser`
* **源网络地址:** `-`(表示这是一次源自主机本身的本地攻击,而非来自外部 IP)。
### 步骤 3:自定义规则创建
为了从手动狩猎过渡到自动化检测,我编写了一条自定义 SPL 规则,设定在同一主机上发生多次登录失败尝试(表明发生了暴力破解攻击)时触发。
* **规则查询:** `index="main" EventCode=4625 | stats count by host | where count >= 1`
### 步骤 4:告警配置
最后,我配置了 Splunk,基于自定义规则生成高严重性 (High-Severity) 告警。系统现已实现自动化,可以检测并报告连续的登录失败尝试。
* **告警标题:** 高严重性:多次登录失败尝试
## 结论
本实验室展示了使用 Splunk 的实际操作经验,涵盖了 SOC 分析师日常任务的整个生命周期:从数据接入和 SPL 查询到日志分析和自动化威胁检测。
## 🇹🇷 土耳其语 - 目标
Bu projenin amacı; Splunk üzerinde yerel bir SIEM ortamı kurmak, gerçek Windows Event (Olay) loglarını sisteme aktarmak ve bir Brute-Force (Kaba Kuvvet) saldırısını yakalamak için tehdit avcılığı (threat hunting) yapmaktır. Son aşamada ise bu saldırıyı otomatik olarak yakalayacak özel bir alarm oluşturulmuştur.
### 工具与环境
* **SIEM:** Splunk Enterprise
* **İşletim Sistemi:** Windows 10
* **Log Kaynağı:** EVTX Saldırı Örnekleri (Event ID 4625 - Hatalı Giriş)
### 1. 阶段:数据接入 (Data Ingestion)
Gerçekçi bir SOC analiz ortamı oluşturmak için, Brute-Force denemeleri içeren orijinal Windows güvenlik loglarını (`.evtx` dosyası) indirip Splunk'a başarıyla entegre ettim.
### 2. 阶段:使用 SPL 进行威胁狩猎
Ham veriler içindeki hatalı giriş (failed logon) denemelerini izole etmek için Splunk SPL kullanarak veriyi filtreledim.
* **Kullanılan Sorgu:** `index="main" EventCode=4625`
Logların analizi sonucunda, hedeflenen hesabı tespit ettim ve saldırı vektörünü belirledim:
* **Hedeflenen Hesap Adı:** `IEUser`
* **Kaynak Ağ Adresi:** `-` (Bu durum, saldırının dışarıdan bir IP yerine doğrudan makinenin kendi içinden (local) yapıldığını gösteriyor).
### 3. 阶段:创建自定义规则 (Custom Rule)
Manuel tehdit avcılığından otomatik tespite geçiş yapmak için, aynı makinede çok sayıda hatalı giriş denemesi (Brute-Force belirtisi) olduğunda tetiklenecek özel bir SPL kuralı yazdım.
* **Kural Sorgusu:** `index="main" EventCode=4625 | stats count by host | where count >= 1`
### 4. 阶段:告警配置
Son olarak, yazdığım bu kurala dayanarak Splunk'ta "High-Severity" (Yüksek Kritiklik) seviyesinde bir alarm yapılandırdım. Sistem artık art arda gelen hatalı giriş denemelerini otomatik olarak tespit edip raporluyor.
* **Alarm Başlığı:** Yüksek Kritiklik: Çoklu Hatalı Giriş Denemesi
## 结论
Bu laboratuvar çalışması; veri aktarımından SPL sorgularına, log analizinden otomatik tehdit tespitine kadar bir SOC analistinin günlük görevlerinin tüm yaşam döngüsünü kapsayan pratik bir Splunk deneyimi sunmaktadır.
### 步骤 2:使用 SPL 进行威胁狩猎
使用 Splunk 处理语言 (SPL),我过滤了原始数据,以分离出登录失败的尝试。
* **使用的查询:** `index="main" EventCode=4625`
通过对日志的分析,我确定了受攻击的目标账户并明确了攻击向量:
* **目标账户名:** `IEUser`
* **源网络地址:** `-`(表示这是一次源自主机本身的本地攻击,而非来自外部 IP)。
### 步骤 3:自定义规则创建
为了从手动狩猎过渡到自动化检测,我编写了一条自定义 SPL 规则,设定在同一主机上发生多次登录失败尝试(表明发生了暴力破解攻击)时触发。
* **规则查询:** `index="main" EventCode=4625 | stats count by host | where count >= 1`
### 步骤 4:告警配置
最后,我配置了 Splunk,基于自定义规则生成高严重性 (High-Severity) 告警。系统现已实现自动化,可以检测并报告连续的登录失败尝试。
* **告警标题:** 高严重性:多次登录失败尝试
## 结论
本实验室展示了使用 Splunk 的实际操作经验,涵盖了 SOC 分析师日常任务的整个生命周期:从数据接入和 SPL 查询到日志分析和自动化威胁检测。
## 🇹🇷 土耳其语 - 目标
Bu projenin amacı; Splunk üzerinde yerel bir SIEM ortamı kurmak, gerçek Windows Event (Olay) loglarını sisteme aktarmak ve bir Brute-Force (Kaba Kuvvet) saldırısını yakalamak için tehdit avcılığı (threat hunting) yapmaktır. Son aşamada ise bu saldırıyı otomatik olarak yakalayacak özel bir alarm oluşturulmuştur.
### 工具与环境
* **SIEM:** Splunk Enterprise
* **İşletim Sistemi:** Windows 10
* **Log Kaynağı:** EVTX Saldırı Örnekleri (Event ID 4625 - Hatalı Giriş)
### 1. 阶段:数据接入 (Data Ingestion)
Gerçekçi bir SOC analiz ortamı oluşturmak için, Brute-Force denemeleri içeren orijinal Windows güvenlik loglarını (`.evtx` dosyası) indirip Splunk'a başarıyla entegre ettim.
### 2. 阶段:使用 SPL 进行威胁狩猎
Ham veriler içindeki hatalı giriş (failed logon) denemelerini izole etmek için Splunk SPL kullanarak veriyi filtreledim.
* **Kullanılan Sorgu:** `index="main" EventCode=4625`
Logların analizi sonucunda, hedeflenen hesabı tespit ettim ve saldırı vektörünü belirledim:
* **Hedeflenen Hesap Adı:** `IEUser`
* **Kaynak Ağ Adresi:** `-` (Bu durum, saldırının dışarıdan bir IP yerine doğrudan makinenin kendi içinden (local) yapıldığını gösteriyor).
### 3. 阶段:创建自定义规则 (Custom Rule)
Manuel tehdit avcılığından otomatik tespite geçiş yapmak için, aynı makinede çok sayıda hatalı giriş denemesi (Brute-Force belirtisi) olduğunda tetiklenecek özel bir SPL kuralı yazdım.
* **Kural Sorgusu:** `index="main" EventCode=4625 | stats count by host | where count >= 1`
### 4. 阶段:告警配置
Son olarak, yazdığım bu kurala dayanarak Splunk'ta "High-Severity" (Yüksek Kritiklik) seviyesinde bir alarm yapılandırdım. Sistem artık art arda gelen hatalı giriş denemelerini otomatik olarak tespit edip raporluyor.
* **Alarm Başlığı:** Yüksek Kritiklik: Çoklu Hatalı Giriş Denemesi
## 结论
Bu laboratuvar çalışması; veri aktarımından SPL sorgularına, log analizinden otomatik tehdit tespitine kadar bir SOC analistinin günlük görevlerinin tüm yaşam döngüsünü kapsayan pratik bir Splunk deneyimi sunmaktadır.标签:SIEM, Splunk, 免杀技术, 威胁狩猎, 安全实验室, 日志分析, 暴力破解检测