gabrielcrepaldi/incident-response-report
GitHub: gabrielcrepaldi/incident-response-report
基于 Splunk 平台对模拟企业入侵进行多主机事件响应调查与数字取证分析的完整报告项目。
Stars: 1 | Forks: 0
# 多主机入侵调查 — 事件响应报告
这是一份完整的事件响应调查和取证时间线报告,作为南佛罗里达大学事件响应方法课程(2025年秋季)的期末项目。该项目涉及使用 Splunk 作为主要分析平台,对两台被攻陷的 Windows 工作站上的模拟企业入侵事件进行分析。
## 场景概述
在 2025 年 6 月 17 日至 6 月 25 日期间,两台内部 Windows 主机通过恶意软件的被动下载攻陷。调查涵盖了攻击的完整生命周期 — 从初始投递到命令与控制(C2)注册、权限提升、持久化、数据外发,以及主动的反取证清理。
**受影响主机:** `ACC-WIN10-13`、`ACC-WIN10-16`
**恶意软件:** `QRCodeScanner.exe`(通过外部 HTTP GET 投递)
**C2 基础设施:** 通过 HTTP POST 通信的外部域名
**调查窗口:** 2025 年 6 月 25 日
## 攻击链摘要
```
[1] Malware Delivery
└─ User-driven HTTP GET downloads QRCodeScanner.exe from external domain
[2] Initial Execution
└─ Executable written to C:\Users\Public\ and launched immediately
└─ Confirmed via Prefetch artifacts and MFT metadata
[3] Credential Elevation
└─ PowerShell spawns elevated process using hardcoded credentials
└─ QRCodeScanner.exe re-executed under SYSTEM/Administrator context
[4] C2 Registration
└─ Outbound HTTP GET to /register endpoint on malicious domain
└─ Confirmed via proxy logs and IDS alerts
[5] Reconnaissance
└─ cmd.exe used to enumerate system info, environment variables,
active network connections, local users, firewall config
[6] Data Exfiltration
└─ PowerShell loop collects and POSTs local files to C2
└─ Multiple HTTP POST requests observed via proxy and PCAP
[7] Persistence
└─ Scheduled task "ThreadCleaner" created under SYSTEM context
└─ Executes malicious binary at logon for continued access
[8] Anti-Forensics
└─ cmd.exe deletes secrets.zip and secrets.txt post-exfiltration
└─ Active evidence removal to reduce forensic traceability
[9] Multi-Host Spread
└─ Identical behavior observed on second host in same time window
└─ Confirms shared infection vector or lateral movement
```
## 分析的取证痕迹
| 痕迹类型 | 工具 / 来源 | 用途 |
|---------------|---------------|---------|
| Sysmon 事件日志(Event ID 1, 3) | Splunk | 进程创建、网络连接 |
| Windows 事件日志 | Splunk | PowerShell 执行、身份验证事件 |
| 代理日志 | Splunk | 指向 C2 的 HTTP GET/POST 流量 |
| IDS 告警 | Splunk | 基于特征码的检测 |
| Prefetch 文件 | PECmd | 执行历史和运行次数 |
| MFT 元数据 | MFTECmd | 文件创建和修改时间戳 |
| 注册表痕迹 | Splunk | 持久化键值,IE 安全区域修改 |
| Shellbag 数据 | Splunk | 攻击者的目录浏览记录 |
| PCAP / 数据包捕获 | Splunk | 网络级别的 C2 流量验证 |
## 交付成果
| 文件 | 描述 |
|------|-------------|
| `IRM_Final_Report.pdf` | 完整的事件报告,包含执行摘要、技术发现和修复建议 |
| `FINAL_TIMELINE.xlsx` | 按时间顺序排列的取证时间线,关联了两台主机上所有类型的痕迹 |
## 关键发现
- **C2 通信**在执行后几秒钟内建立,并通过重复的 HTTP POST 信标维持
- **权限提升**是通过在 PowerShell 中嵌入的明文凭据实现的 —— 这是一种常见的红队技术
- **计划任务持久化**在 SYSTEM 上下文中建立,可在重启后存活
- **反取证活动**(文件删除)在确认数据外发后立即发生,表明攻击者使用的是自动化或脚本化的工作流
- 跨主机的痕迹**关联**增强了归因分析,并证实该事件同时影响了多个端点
## 使用的工具
- **Splunk** — 主要的 SIEM 平台,用于日志摄取、查询和时间线构建
- **PECmd** — Prefetch 痕迹解析
- **MFTECmd** — 主文件表(MFT)分析
- **Microsoft Excel** — 取证时间线记录
## 展示的技能
- 基于 SIEM 的调查和日志关联(Splunk)
- 多源取证痕迹分析
- 使用事件响应生命周期进行攻击链重建
- 专业的技术写作(执行摘要、发现、建议)
- Windows 取证:Prefetch、MFT、注册表、Shellbag、Sysmon
## 作者
**Gabriel Garcia Crepaldi**
网络安全理学学士 — 南佛罗里达大学,2026 届
课程:事件响应方法 — Ryan Irving 教授
[LinkedIn](https://www.linkedin.com/in/gabriel-crepaldi-ab7b18388/) · [GitHub](https://github.com/gabrielcrepaldi)
标签:AI合规, OpenCanary, 子域名变形, 安全, 安全报告, 攻击溯源, 数字取证, 网络信息收集, 自动化脚本, 超时处理