Sacrementum/Splunk-BruteForce-Detection

GitHub: Sacrementum/Splunk-BruteForce-Detection

一个基于 Splunk 的本地 SOC 实验项目,演示了从数据摄取到编写 SPL 规则以检测 Windows 暴力破解攻击并配置自动化告警的全流程。

Stars: 0 | Forks: 0

# Splunk SOC Analyst 实验室:暴力破解检测 *下方提供土耳其语翻译 / Türkçe çevirisi aşağıdadır.* ## 🇬🇧 英文 - 目标 本项目的目标是使用 Splunk 搭建一个本地的安全信息与事件管理 (SIEM) 环境,导入真实的 Windows 事件日志,并进行威胁狩猎以检测暴力破解攻击。最后,创建了一个自定义告警,以实现对这一特定威胁的自动化检测。 ### 工具与环境 * **SIEM:** Splunk Enterprise * **操作系统:** Windows 10 * **日志源:** EVTX 攻击样本 (Event ID 4625 - 登录失败) ### 步骤 1:数据接入 我下载了包含恶意活动(暴力破解尝试)的真实 Windows 安全日志,并成功将 `.evtx` 文件导入 Splunk,以创建一个真实的 SOC 分析环境。 ### 步骤 2:使用 SPL 进行威胁狩猎 使用 Splunk 处理语言 (SPL),我过滤了原始数据,以分离出登录失败的尝试。 * **使用的查询:** `index="main" EventCode=4625` 通过对日志的分析,我确定了受攻击的目标账户并明确了攻击向量: * **目标账户名:** `IEUser` * **源网络地址:** `-`(表示这是一次源自主机本身的本地攻击,而非来自外部 IP)。 ### 步骤 3:自定义规则创建 为了从手动狩猎过渡到自动化检测,我编写了一条自定义 SPL 规则,设定在同一主机上发生多次登录失败尝试(表明发生了暴力破解攻击)时触发。 * **规则查询:** `index="main" EventCode=4625 | stats count by host | where count >= 1` ### 步骤 4:告警配置 最后,我配置了 Splunk,基于自定义规则生成高严重性 (High-Severity) 告警。系统现已实现自动化,可以检测并报告连续的登录失败尝试。 * **告警标题:** 高严重性:多次登录失败尝试 ## 结论 本实验室展示了使用 Splunk 的实际操作经验,涵盖了 SOC 分析师日常任务的整个生命周期:从数据接入和 SPL 查询到日志分析和自动化威胁检测。 ## 🇹🇷 土耳其语 - 目标 Bu projenin amacı; Splunk üzerinde yerel bir SIEM ortamı kurmak, gerçek Windows Event (Olay) loglarını sisteme aktarmak ve bir Brute-Force (Kaba Kuvvet) saldırısını yakalamak için tehdit avcılığı (threat hunting) yapmaktır. Son aşamada ise bu saldırıyı otomatik olarak yakalayacak özel bir alarm oluşturulmuştur. ### 工具与环境 * **SIEM:** Splunk Enterprise * **İşletim Sistemi:** Windows 10 * **Log Kaynağı:** EVTX Saldırı Örnekleri (Event ID 4625 - Hatalı Giriş) ### 1. 阶段:数据接入 (Data Ingestion) Gerçekçi bir SOC analiz ortamı oluşturmak için, Brute-Force denemeleri içeren orijinal Windows güvenlik loglarını (`.evtx` dosyası) indirip Splunk'a başarıyla entegre ettim. ### 2. 阶段:使用 SPL 进行威胁狩猎 Ham veriler içindeki hatalı giriş (failed logon) denemelerini izole etmek için Splunk SPL kullanarak veriyi filtreledim. * **Kullanılan Sorgu:** `index="main" EventCode=4625` Logların analizi sonucunda, hedeflenen hesabı tespit ettim ve saldırı vektörünü belirledim: * **Hedeflenen Hesap Adı:** `IEUser` * **Kaynak Ağ Adresi:** `-` (Bu durum, saldırının dışarıdan bir IP yerine doğrudan makinenin kendi içinden (local) yapıldığını gösteriyor). ### 3. 阶段:创建自定义规则 (Custom Rule) Manuel tehdit avcılığından otomatik tespite geçiş yapmak için, aynı makinede çok sayıda hatalı giriş denemesi (Brute-Force belirtisi) olduğunda tetiklenecek özel bir SPL kuralı yazdım. * **Kural Sorgusu:** `index="main" EventCode=4625 | stats count by host | where count >= 1` ### 4. 阶段:告警配置 Son olarak, yazdığım bu kurala dayanarak Splunk'ta "High-Severity" (Yüksek Kritiklik) seviyesinde bir alarm yapılandırdım. Sistem artık art arda gelen hatalı giriş denemelerini otomatik olarak tespit edip raporluyor. * **Alarm Başlığı:** Yüksek Kritiklik: Çoklu Hatalı Giriş Denemesi ## 结论 Bu laboratuvar çalışması; veri aktarımından SPL sorgularına, log analizinden otomatik tehdit tespitine kadar bir SOC analistinin günlük görevlerinin tüm yaşam döngüsünü kapsayan pratik bir Splunk deneyimi sunmaktadır.
标签:SIEM, Splunk, 免杀技术, 威胁狩猎, 安全实验室, 日志分析, 暴力破解检测