pranitkalambate07/Cisco-Splunk-SOC-Analyst-Portfolio

GitHub: pranitkalambate07/Cisco-Splunk-SOC-Analyst-Portfolio

基于 Cisco 与 Splunk 培训路径的 SOC 分析师实战作品集,记录了跨 Web、端点和云端三个领域的 SIEM 调查与威胁狩猎实验。

Stars: 0 | Forks: 0

# 🛡️ 综合性 Splunk SOC 分析师作品集:多领域威胁狩猎 **作者:** Pranit Kalambate **角色:** 网络安全 / SOC 分析师 **环境:** Splunk Enterprise **分析的数据集:** BOTS v1 (Web/网络), BOTS v2 (Endpoint/Sysmon), BOTS v3 (Azure Cloud) **培训对标:** Cisco Networking Academy - *Data and Tools for Defense Analysts* ## 🎯 项目目标 本作品集旨在记录作为 **Cisco Networking Academy "Data and Tools for Defense Analysts"** 课程(网络安全防御分析师职业路径)一部分所完成的实践动手实验。通过使用 Splunk (SPL) 分析不同企业层(Web、Endpoint 和 Cloud)的原始遥测数据,本项目模拟了真实环境下的安全运营中心 (SOC) 调查,并追踪了复杂的攻击生命周期。 ## 📂 调查生命周期与关键发现 本作品集分为 3 个不同的领域。点击下方的工单以查看详细的调查报告、SPL 查询和可视化证据: ### 🌐 领域 1:Web 服务器攻击分析 (BOTS v1) *文件夹:`Splunk_SIEM_Investigations`* * 📄 **[工单 1:Web 侦察与意图分析](Splunk_SIEM_Investigations/Ticket_SOC-2026-001.md)** * 识别出生成 3,531 个恶意请求的攻击者 IP (`40.80.148.42`)。 * 发现主要目标:Joomla CMS (`/joomla/index.php/component/search/`)。 * 📄 **[工单 2:数据窃取与网络轴心转移](Splunk_SIEM_Investigations/Ticket_SOC-2026-002.md)** * 从应用程序日志轴心转移至网络连线数据 (`stream:http`),以绕过 IIS 缺失的字节日志。 * 确认成功窃取了 **18.94 MB** 的数据。 * 📄 **[工单 3:攻击时间线与持续时间分析](Splunk_SIEM_Investigations/Ticket_SOC-2026-003.md)** * 通过绕过内存限制,将 20,967 个独立请求归并为单一会话。 * 计算出确切的活动持续时间:**45.70 分钟**。 * 📄 **[工单 4:威胁情报与地理定位](Splunk_SIEM_Investigations/Ticket_SOC-2026-004.md)** * 对原始 IP 数据进行富化,将攻击者的源头追踪至 **Washington, Virginia, US**。 * 📄 **[工单 5:用于高管汇报的攻击可视化](Splunk_SIEM_Investigations/Ticket_SOC-2026-005.md)** * 绘制了时间序列面积图,揭示了在 **03:07 AM** 的攻击峰值速度(928 次命中/分钟)。 ### 💻 领域 2:高级 Endpoint 威胁狩猎 (BOTS v2) *文件夹:`Advanced_Threat_Hunting`* * 📄 **[工单 1:检测到勒索软件活动(影子副本删除)](Advanced_Threat_Hunting/Ticket_SOC-ADV-001.md)** * 通过执行 `vssadmin.exe delete shadows` 命令,检测到恶意滥用系统自带二进制文件 的行为。 * 在受感染的主机 `we8105desk.waynecorp.inc` (Bob Smith) 上确认了勒索软件加密前战术。 * 📄 **[工单 2:可疑的编码 PowerShell 执行](Advanced_Threat_Hunting/Ticket_SOC-ADV-002.md)** * 检测到旨在绕过传统 AV 签名的混淆 PowerShell 执行(`-WindowStyle Hidden`, `-enc`)。 * 将 Base64 payload 的执行追踪回受感染的主机 `venus.frothly.local` 上的服务账户 (`FROTHLY\service3`)。 * 📄 **[工单 3:LSASS 凭据转储与横向移动](Advanced_Threat_Hunting/Ticket_SOC-ADV-003.md)** * 识别出针对本地安全机构子系统服务 (`lsass.exe`) 的未授权内存访问请求,其目的在于窃取凭据。 * 利用原始日志狩猎,揭示了通过远程桌面协议(EventCode 4624 / Logon Type 10)进行的横向移动。 ### ☁️ 领域 3:云端身份威胁检测 (BOTS v3) *文件夹:`Azure_Cloud_Security`* * 📄 **[工单 1:Azure AD 密码喷洒检测](Azure_Cloud_Security/Ticket_AZURE-001.md)** * 分析了 Azure Active Directory 登录遥测数据 (`ms:aad:signin`) 以检测横向暴力破解攻击。 * 识别出一个特定的攻击者 IP (`51.18.191.61`),该 IP 在多个内部 `userPrincipalName` 账户上生成了大量 `50126`(凭据无效)错误代码。 ## 🧠 关键分析师要点 1. **绝不盲目相信单一日志源:** 如领域 1 所示,当 IIS 日志无法提供数据大小时指标时,轴心转移至 Network Stream 日志对于揭示确切的窃取数据量至关重要。 2. **绕过字段解析失败:** 当严格的 `sourcetype` 解析失败或数据集高度结构化时(如 BOTS v2 和 v3 所见),执行原始文本搜索(例如 `index="botsv3" "50126"`)是揭示隐藏遥测数据的关键轴心转移技术。 3. **跨领域威胁追踪:** 现代攻击者不会停留在单一位置。追踪威胁行为者,从面向公众的 Web 服务器深入到 Endpoint 内存进程 (LSASS),再向上延伸至云端 (Azure AD),这需要统一的 SIEM 思维和对多样化日志架构的深刻理解。 4. **将技术转化为业务价值:** 使用 `eval` 函数将原始字节转换为可读的兆字节 (MB),并利用 `timechart` 将原始事件计数转换为适合高管阅读的直观可视化图表。 *注:本作品集是对符合 Cisco Networking Academy 标准的实操性 SIEM 培训的持续记录,展示了在多领域日志分析、主动威胁狩猎以及专业事件报告方面的熟练程度。*
标签:SOC分析, 网络安全, 隐私保护