VikashChoudhary-04/mitre-mapped-incident-report
GitHub: VikashChoudhary-04/mitre-mapped-incident-report
一个演示 SOC 事件调查工作流程的学习项目,使用 Splunk 和 MITRE ATT&CK 映射完成 Windows 安全日志分析与专业事件报告。
Stars: 1 | Forks: 0
# MITRE ATT&CK 映射事件报告
## 概述
- 本项目演示了 SOC 调查和事件报告的工作流程,使用了:
- Splunk SIEM
- Windows 安全事件日志
- MITRE ATT&CK 映射
- 检测工程概念
- 威胁狩猎方法论
- 事件响应文档
- 该项目模拟了 SOC 分析师如何调查可疑活动、关联检测结果、构建攻击时间线以及专业地记录发现。
## 目标
### 主要目标
- 调查可疑活动,并创建一份符合 MITRE ATT&CK 技术的专业结构化 SOC 事件报告。
## 调查重点领域
- 本项目调查了:
- 身份验证活动
- 失败和成功的登录
- 特权账户使用情况
- 进程创建事件
- 可疑命令执行
- 潜在的攻击者行为
- 威胁狩猎发现
## 使用的技术
| 技术 | 用途 |
|---|---|
| Splunk Free | SIEM 平台 |
| Windows Security Logs | 事件遥测 |
| SPL | 调查查询 |
| MITRE ATT&CK | 威胁映射 |
| Sigma 概念 | 检测方法论 |
## MITRE ATT&CK 映射
| 技术 | ID | 战术 |
|---|---|---|
| Brute Force | T1110 | Credential Access |
| Valid Accounts | T1078 | Defense Evasion |
| PowerShell | T1059.001 | Execution |
| Signed Binary Proxy Execution | T1218 | Defense Evasion |
## 调查的事件 ID
| 事件 ID | 描述 |
|---|---|
| 4624 | 成功登录 |
| 4625 | 失败登录 |
| 4672 | 特权登录 |
| 4688 | 进程创建 |
## 调查查询示例
```
index=main "4688"
| stats count by host
| sort - count
```
## 调查方法论
- 调查过程包括:
1. 审查身份验证活动
2. 监控特权访问
3. 狩猎可疑进程执行
4. 关联 Windows 事件
5. 将发现映射到 MITRE ATT&CK
6. 构建事件时间线
7. 撰写分析师评估
## 检测工程概念
- 本项目探索了:
* 威胁狩猎
* 事件调查
* 事件关联
* 基于 ATT&CK 的分析
* SOC 报告工作流
* 检测逻辑开发
## 展示的 SOC 技能
* Splunk 调查工作流
* Windows 事件分析
* ATT&CK 映射
* 事件报告
* 威胁狩猎
* 身份验证监控
* 进程分析
* SOC 分析文档
## 误报考量
- 调查期间审查的潜在良性解释:
* 正常的 Windows 启动活动
* 服务账户活动
* 管理员登录
* 合法的 PowerShell 使用
* 系统生成的进程
## 未来改进
- 未来的潜在增强功能包括:
* Sysmon 集成
* 时间线可视化
* 威胁情报丰富
* 告警自动化
* KQL/Sentinel 迁移
* IOC 丰富
## 项目状态
- 活跃的 SOC 调查和 ATT&CK 映射学习项目,专注于事件报告和分析工作流。
## 截图
### 成功身份验证分析

### 失败身份验证监控

### 特权登录监控

### 进程创建调查

### 可疑 PowerShell 狩猎

### 身份验证时间线分析

### 进程活动时间线

标签:FOFA, OpenCanary, 安全事件响应, 安全日志分析, 安全运营, 扫描框架, 知识库安全, 管理员页面发现