VikashChoudhary-04/mitre-mapped-incident-report

GitHub: VikashChoudhary-04/mitre-mapped-incident-report

一个演示 SOC 事件调查工作流程的学习项目,使用 Splunk 和 MITRE ATT&CK 映射完成 Windows 安全日志分析与专业事件报告。

Stars: 1 | Forks: 0

# MITRE ATT&CK 映射事件报告 ## 概述 - 本项目演示了 SOC 调查和事件报告的工作流程,使用了: - Splunk SIEM - Windows 安全事件日志 - MITRE ATT&CK 映射 - 检测工程概念 - 威胁狩猎方法论 - 事件响应文档 - 该项目模拟了 SOC 分析师如何调查可疑活动、关联检测结果、构建攻击时间线以及专业地记录发现。 ## 目标 ### 主要目标 - 调查可疑活动,并创建一份符合 MITRE ATT&CK 技术的专业结构化 SOC 事件报告。 ## 调查重点领域 - 本项目调查了: - 身份验证活动 - 失败和成功的登录 - 特权账户使用情况 - 进程创建事件 - 可疑命令执行 - 潜在的攻击者行为 - 威胁狩猎发现 ## 使用的技术 | 技术 | 用途 | |---|---| | Splunk Free | SIEM 平台 | | Windows Security Logs | 事件遥测 | | SPL | 调查查询 | | MITRE ATT&CK | 威胁映射 | | Sigma 概念 | 检测方法论 | ## MITRE ATT&CK 映射 | 技术 | ID | 战术 | |---|---|---| | Brute Force | T1110 | Credential Access | | Valid Accounts | T1078 | Defense Evasion | | PowerShell | T1059.001 | Execution | | Signed Binary Proxy Execution | T1218 | Defense Evasion | ## 调查的事件 ID | 事件 ID | 描述 | |---|---| | 4624 | 成功登录 | | 4625 | 失败登录 | | 4672 | 特权登录 | | 4688 | 进程创建 | ## 调查查询示例 ``` index=main "4688" | stats count by host | sort - count ``` ## 调查方法论 - 调查过程包括: 1. 审查身份验证活动 2. 监控特权访问 3. 狩猎可疑进程执行 4. 关联 Windows 事件 5. 将发现映射到 MITRE ATT&CK 6. 构建事件时间线 7. 撰写分析师评估 ## 检测工程概念 - 本项目探索了: * 威胁狩猎 * 事件调查 * 事件关联 * 基于 ATT&CK 的分析 * SOC 报告工作流 * 检测逻辑开发 ## 展示的 SOC 技能 * Splunk 调查工作流 * Windows 事件分析 * ATT&CK 映射 * 事件报告 * 威胁狩猎 * 身份验证监控 * 进程分析 * SOC 分析文档 ## 误报考量 - 调查期间审查的潜在良性解释: * 正常的 Windows 启动活动 * 服务账户活动 * 管理员登录 * 合法的 PowerShell 使用 * 系统生成的进程 ## 未来改进 - 未来的潜在增强功能包括: * Sysmon 集成 * 时间线可视化 * 威胁情报丰富 * 告警自动化 * KQL/Sentinel 迁移 * IOC 丰富 ## 项目状态 - 活跃的 SOC 调查和 ATT&CK 映射学习项目,专注于事件报告和分析工作流。 ## 截图 ### 成功身份验证分析 ![成功身份验证分析](https://raw.githubusercontent.com/VikashChoudhary-04/mitre-mapped-incident-report/main/screenshots/successful_authentication_analysis.png) ### 失败身份验证监控 ![失败身份验证监控](https://raw.githubusercontent.com/VikashChoudhary-04/mitre-mapped-incident-report/main/screenshots/failed_authentication_monitoring.png) ### 特权登录监控 ![特权登录监控](https://raw.githubusercontent.com/VikashChoudhary-04/mitre-mapped-incident-report/main/screenshots/privileged_logon_monitoring.png) ### 进程创建调查 ![进程创建调查](https://raw.githubusercontent.com/VikashChoudhary-04/mitre-mapped-incident-report/main/screenshots/process_creation_investigation.png) ### 可疑 PowerShell 狩猎 ![可疑 PowerShell 狩猎](https://raw.githubusercontent.com/VikashChoudhary-04/mitre-mapped-incident-report/main/screenshots/suspicious_powershell_hunting.png) ### 身份验证时间线分析 ![身份验证时间线分析](https://raw.githubusercontent.com/VikashChoudhary-04/mitre-mapped-incident-report/main/screenshots/authentication_timeline_analysis.png) ### 进程活动时间线 ![进程活动时间线](https://raw.githubusercontent.com/VikashChoudhary-04/mitre-mapped-incident-report/main/screenshots/process_activity_timeline.png)
标签:FOFA, OpenCanary, 安全事件响应, 安全日志分析, 安全运营, 扫描框架, 知识库安全, 管理员页面发现