Ashwatha4502/rhysida-ir-investigation
GitHub: Ashwatha4502/rhysida-ir-investigation
基于 CISA AA23-319A 的 Rhysida 勒索软件事件响应模拟项目,提供覆盖 15 项 MITRE ATT&CK 技术的 Wazuh 检测规则和交互式调查仪表板。
Stars: 0 | Forks: 0
# 🔍 Rhysida 勒索软件 — 事件响应调查
针对 2024 年 1 月 Rhysida 勒索软件攻击
Ann & Robert H. Lurie 儿童医院 (芝加哥) 的模拟 SOC 分析师调查。
使用 CISA 公告 AA23-319A 中确认的 TTP,本项目模拟了
一个受到妥善监控的 SOC 环境本可以检测到的内容 — 并证明
所有 15 种攻击技术都可以实时检测到。
## 🎯 核心发现
实际上,Rhysida 在 Lurie 的网络中潜伏了**整整 5 天**而未被察觉。
本次调查表明,通过适当的 Wazuh SIEM 规则覆盖,CISA AA23-319A 中确认的
所有 15 种 Rhysida TTP 都是可检测的 — 这与现实情况形成鲜明对比,现实中由于完全缺乏监控,导致了长达 5 天未被察觉的潜伏时间。
| 指标 | 无 SOC (现实情况) | 有 SOC (本次模拟) |
|---|---|---|
| 检测时间 | 5 天 | < 1 分钟 |
| 检测到的技术 | 0/15 | 15/15 (为已确认的 TTP 编写了规则) |
| 泄露的 PHI | 791,784 条记录 | 0 条记录 |
| EHR 停机时间 | 4 个月 | < 24 小时 |
| 支付的赎金 | $0 (拒绝支付) | $0 (成功阻止) |
## 🔴 攻击链 — 15 项 MITRE ATT&CK 技术
| 阶段 | 技术 | ID | Wazuh 等级 |
|---|---|---|---|
| 初始访问 | 鱼叉式网络钓鱼附件 | T1566.001 | 12 |
| 初始访问 | 有效账户 (VPN) | T1078 | 13 |
| 执行 | PowerShell | T1059.001 | 13 |
| 执行 | PsExec | T1072 | 13 |
| 持久化 | 计划任务 | T1053.005 | 12 |
| 持久化 | 新建本地账户 | T1136.001 | 14 |
| 权限提升 | Zerologon CVE-2020-1472 | T1068 | 15 |
| 防御规避 | 禁用安全工具 | T1562.001 | 14 |
| 防御规避 | 清除事件日志 | T1070.001 | 14 |
| 凭据访问 | LSASS 内存转储 | T1003.001 | 15 |
| 发现 | 网络扫描 | T1018 | 12 |
| 发现 | PHI 枚举 | T1083 | 14 |
| 横向移动 | RDP 连接至 Epic EHR | T1021.001 | 13 |
| 数据泄露 | PHI 数据窃取 | T1048 | 15 |
| 影响 | 勒索软件加密 | T1486 | 15 |
## 📁 仓库结构
```
rhysida-ir-investigation/
├── simulation/
│ └── rhysida_simulation.py # Attack simulation based on CISA AA23-319A
├── rules/
│ └── rhysida_rules.xml # Wazuh detection rules (15 techniques)
├── investigation/
│ └── incident_report.md # Full IR report with timeline and IOCs
├── dashboard/
│ └── app.py # Interactive Streamlit investigation dashboard
└── README.md
```
## 🛠️ 技术栈
- **SIEM**: Wazuh 4.7.5
- **检测规则**: 15 条映射至 MITRE ATT&CK v14 的自定义 XML 规则
- **模拟**: Python 3 (CISA AA23-319A TTPs)
- **仪表板**: Streamlit + Plotly
- **来源**: CISA 公告 AA23-319A (2025 年 4 月更新)
## 🚀 自行运行
```
# 确保 Wazuh 正在运行
sudo systemctl status wazuh-manager
# 部署检测规则
sudo cp rules/rhysida_rules.xml /var/ossec/etc/rules/
sudo systemctl restart wazuh-manager
# 运行攻击模拟
python3 simulation/rhysida_simulation.py
# 检查告警
sudo grep -E "T1566|T1078|T1486" /var/ossec/logs/alerts/alerts.log
# 启动 dashboard
streamlit run dashboard/app.py
```
## 🔗 三部曲
| 项目 | 展示内容 | 链接 |
|---|---|---|
| TANGEDCO OT/ICS SIEM | 构建和部署威胁检测 | [GitHub](https://github.com/Ashwatha4502/tangedco-ot-ics-siem) |
| Lurie GRC 评估 | 风险评估与合规 | [GitHub](https://github.com/Ashwatha4502/lurie-grc-assessment) |
| Rhysida IR 调查 | 事件检测与响应 | 本仓库 |
## 👤 作者
**Ashwatha Narayan**
网络安全毕业生 | SOC 分析师与 GRC 分析师候选人
raman.as@northeastern.edu
*基于 CISA 公告 AA23-319A (2025 年 4 月 30 日更新)*
*MITRE ATT&CK 企业框架 v14*

*2026 年 5 月*
标签:AMSI绕过, Kubernetes, OpenCanary, Wazuh, Web报告查看器, 勒索软件, 威胁检测, 安全运营, 扫描框架, 数据集, 网络安全审计