handy-be/SPLUNK-NETWORK-THREAT-HUNTING

GitHub: handy-be/SPLUNK-NETWORK-THREAT-HUNTING

基于 Splunk Enterprise 构建的网络威胁狩猎实验室,通过解析和分析网络流量日志识别 Bot 攻击、端口扫描等恶意入侵行为。

Stars: 0 | Forks: 0

# Splunk Enterprise:网络安全威胁狩猎实验室 ## 项目概述 本项目演示了如何使用 **Splunk Enterprise** 来提取、解析和分析原始网络流量日志,以识别和调查恶意活动。通过将数据集隔离到一个专属的安全索引中,我模拟了一个真实的安全运营中心(SOC)环境,用于狩猎自动化攻击、隔离恶意行为者并记录攻击者使用的工具。 ## 🛠️ 展示的技能与技术 * **SIEM 管理:** Splunk Enterprise 中的数据提取、索引创建和数据隔离。 * **Splunk 处理语言 (SPL):** 编写转换搜索命令(`stats`、`top`、`sort`),将原始日志聚合为可操作的情报。 * **威胁狩猎与事件分析:** 识别特定的网络攻击媒介(BotAttacks、PortScans)和恶意 user agent。 * **安全可视化:** 创建仪表板、饼图和柱状图,以便向利益相关者展示技术数据。 ## 🔍 调查:核心 SPL 查询 ### 1. 威胁态势(入侵与正常流量) 为了对我们网络当前的威胁等级获得一个宏观视角,我根据扫描分类对所有传入流量进行了聚合。 ``` index="network_security" | stats count by Scan_Type ``` ### 2. 识别恶意行为者(主要攻击 IP) 在确认了恶意流量之后,我专门针对已确认的入侵(`Intrusion=1`)过滤了日志,以找出攻击防火墙最频繁的 5 个外部 IP 地址。 ``` index="network_security" Intrusion=1 | top limit=5 Source_IP ``` ### 3. 恶意工具检测(User-Agent 分析) 为了了解攻击者的操作方式,我分析了已确认入侵所附带的 HTTP User-Agent,以查明是哪些自动化框架在攻击我们的网络边界。 ``` index="network_security" Intrusion=1 | stats count by User_Agent | sort - count ``` ## 📊 可视化与数据成果 ### 攻击类型分布 ### 主要攻击 IP 地址 ### 提取的原始日志数据 ### 🏁 结论 通过利用 Splunk 解析复杂的网络遥测数据,我成功地从实际的恶意信号中隔离了噪声,对活跃的攻击者进行了画像,并识别了他们使用的自动化扫描工具。本项目突出了主动威胁狩猎和 SIEM 数据管理的核心基础。
标签:子域枚举, 安全运营, 密码管理, 扫描框架, 网络安全, 隐私保护