Ashwatha4502/rhysida-ir-investigation

GitHub: Ashwatha4502/rhysida-ir-investigation

基于 CISA AA23-319A 的 Rhysida 勒索软件事件响应模拟项目,提供覆盖 15 项 MITRE ATT&CK 技术的 Wazuh 检测规则和交互式调查仪表板。

Stars: 0 | Forks: 0

# 🔍 Rhysida 勒索软件 — 事件响应调查 针对 2024 年 1 月 Rhysida 勒索软件攻击 Ann & Robert H. Lurie 儿童医院 (芝加哥) 的模拟 SOC 分析师调查。 使用 CISA 公告 AA23-319A 中确认的 TTP,本项目模拟了 一个受到妥善监控的 SOC 环境本可以检测到的内容 — 并证明 所有 15 种攻击技术都可以实时检测到。 ## 🎯 核心发现 实际上,Rhysida 在 Lurie 的网络中潜伏了**整整 5 天**而未被察觉。 本次调查表明,通过适当的 Wazuh SIEM 规则覆盖,CISA AA23-319A 中确认的 所有 15 种 Rhysida TTP 都是可检测的 — 这与现实情况形成鲜明对比,现实中由于完全缺乏监控,导致了长达 5 天未被察觉的潜伏时间。 | 指标 | 无 SOC (现实情况) | 有 SOC (本次模拟) | |---|---|---| | 检测时间 | 5 天 | < 1 分钟 | | 检测到的技术 | 0/15 | 15/15 (为已确认的 TTP 编写了规则) | | 泄露的 PHI | 791,784 条记录 | 0 条记录 | | EHR 停机时间 | 4 个月 | < 24 小时 | | 支付的赎金 | $0 (拒绝支付) | $0 (成功阻止) | ## 🔴 攻击链 — 15 项 MITRE ATT&CK 技术 | 阶段 | 技术 | ID | Wazuh 等级 | |---|---|---|---| | 初始访问 | 鱼叉式网络钓鱼附件 | T1566.001 | 12 | | 初始访问 | 有效账户 (VPN) | T1078 | 13 | | 执行 | PowerShell | T1059.001 | 13 | | 执行 | PsExec | T1072 | 13 | | 持久化 | 计划任务 | T1053.005 | 12 | | 持久化 | 新建本地账户 | T1136.001 | 14 | | 权限提升 | Zerologon CVE-2020-1472 | T1068 | 15 | | 防御规避 | 禁用安全工具 | T1562.001 | 14 | | 防御规避 | 清除事件日志 | T1070.001 | 14 | | 凭据访问 | LSASS 内存转储 | T1003.001 | 15 | | 发现 | 网络扫描 | T1018 | 12 | | 发现 | PHI 枚举 | T1083 | 14 | | 横向移动 | RDP 连接至 Epic EHR | T1021.001 | 13 | | 数据泄露 | PHI 数据窃取 | T1048 | 15 | | 影响 | 勒索软件加密 | T1486 | 15 | ## 📁 仓库结构 ``` rhysida-ir-investigation/ ├── simulation/ │ └── rhysida_simulation.py # Attack simulation based on CISA AA23-319A ├── rules/ │ └── rhysida_rules.xml # Wazuh detection rules (15 techniques) ├── investigation/ │ └── incident_report.md # Full IR report with timeline and IOCs ├── dashboard/ │ └── app.py # Interactive Streamlit investigation dashboard └── README.md ``` ## 🛠️ 技术栈 - **SIEM**: Wazuh 4.7.5 - **检测规则**: 15 条映射至 MITRE ATT&CK v14 的自定义 XML 规则 - **模拟**: Python 3 (CISA AA23-319A TTPs) - **仪表板**: Streamlit + Plotly - **来源**: CISA 公告 AA23-319A (2025 年 4 月更新) ## 🚀 自行运行 ``` # 确保 Wazuh 正在运行 sudo systemctl status wazuh-manager # 部署检测规则 sudo cp rules/rhysida_rules.xml /var/ossec/etc/rules/ sudo systemctl restart wazuh-manager # 运行攻击模拟 python3 simulation/rhysida_simulation.py # 检查告警 sudo grep -E "T1566|T1078|T1486" /var/ossec/logs/alerts/alerts.log # 启动 dashboard streamlit run dashboard/app.py ``` ## 🔗 三部曲 | 项目 | 展示内容 | 链接 | |---|---|---| | TANGEDCO OT/ICS SIEM | 构建和部署威胁检测 | [GitHub](https://github.com/Ashwatha4502/tangedco-ot-ics-siem) | | Lurie GRC 评估 | 风险评估与合规 | [GitHub](https://github.com/Ashwatha4502/lurie-grc-assessment) | | Rhysida IR 调查 | 事件检测与响应 | 本仓库 | ## 👤 作者 **Ashwatha Narayan** 网络安全毕业生 | SOC 分析师与 GRC 分析师候选人 raman.as@northeastern.edu *基于 CISA 公告 AA23-319A (2025 年 4 月 30 日更新)* *MITRE ATT&CK 企业框架 v14* ![仪表板预览](https://static.pigsec.cn/wp-content/uploads/repos/cas/74/7433f0e29121a86b2db78a15bfbd651a6774b070e03c170d281e2257ae135290.png) *2026 年 5 月*
标签:AMSI绕过, Kubernetes, OpenCanary, Wazuh, Web报告查看器, 勒索软件, 威胁检测, 安全运营, 扫描框架, 数据集, 网络安全审计