josue6368/zeek-splunk-network-threat-hunting-lab

GitHub: josue6368/zeek-splunk-network-threat-hunting-lab

一个基于 Zeek 与 Splunk 构建的网络威胁狩猎实验室,用于分析恶意 PCAP 流量并通过 SIEM 平台调查可疑网络活动。

Stars: 0 | Forks: 0

# zeek-splunk 网络威胁狩猎实验室 使用 Zeek、Splunk、Kali Linux 和 Ubuntu Server 构建了网络威胁狩猎实验室,用于分析 PCAP 流量、生成结构化网络遥测数据,并通过 Splunk 搜索调查可疑的 DNS、HTTP 和连接活动。 # Zeek + Splunk 网络威胁狩猎实验室 ## 概述 本项目演示了如何使用 Zeek、Splunk Enterprise、Ubuntu Server 和 Kali Linux 创建网络威胁狩猎实验室,以分析恶意 PCAP 流量,并通过结构化遥测数据和基于 SIEM 的搜索调查可疑的网络活动。 该实验室的重点是将 Zeek 生成的网络日志导入 Splunk,并执行涉及以下内容的威胁狩猎工作流: * DNS 分析 * HTTP 流量调查 * 可疑的外部 IP 通信 * WPAD 相关活动 * HTTP POST 请求 * User-Agent 分析 * 连接遥测分析 该环境完全在使用 VMware 的虚拟化家庭实验室中构建。 ## 实验室环境 | 系统 | 用途 | | --------------------------------- | ---------------------------------------------------- | | Ubuntu Server 22.04 VM (SPLUNK01) | 承载 Splunk Enterprise SIEM 平台 | | Ubuntu Server 22.04 VM (ZEEK01) | 承载 Zeek 网络安全监控器 | | Kali Linux VM | 安全测试 / 攻击者系统 | | Windows 11 VM | 端点模拟 | | VMware Workstation | 虚拟化平台 | | Zeek | 网络安全监控和遥测生成 | | Splunk Enterprise | SIEM 和日志分析平台 | ## 使用的技术 * Splunk Enterprise * Zeek * VMware Workstation * Ubuntu Server 22.04 * Kali Linux * Windows 11 * PCAP 流量分析 * 网络威胁狩猎 * SIEM 日志分析 ## 项目目标 * 在 Ubuntu Server 上安装和配置 Zeek * 从 PCAP 流量生成结构化网络遥测数据 * 将 Zeek 日志导入 Splunk Enterprise * 执行网络威胁狩猎搜索 * 调查可疑域名和外部 IP 通信 * 通过 Splunk 分析 HTTP 和 DNS 活动 ## Zeek 安装 Zeek 安装在 Ubuntu Server 22.04 上,并从命令行进行了验证。 ### 使用的命令 ``` sudo apt update && sudo apt upgrade -y sudo apt install zeek -y zeek --version ``` Screenshot 2026-05-17 115503 *图 1. Zeek 成功安装在 Ubuntu Server 上并从命令行验证了版本。*
## 使用 Zeek 进行 PCAP 分析 来自 Malware-Traffic-Analysis.net 的恶意流量 PCAP 通过 Zeek 进行处理,以生成结构化的网络遥测日志。 ### PCAP 来源 * Malware-Traffic-Analysis.net * 2026-02-28 流量分析练习:Easy as 123 ### 使用的命令 ``` mkdir -p ~/zeek-lab/pcaps ~/zeek-lab/logs cd ~/zeek-lab/logs /opt/zeek/bin/zeek -r ../pcaps/traffic.pcap ``` ### 生成的日志 Zeek 生成了多个日志,包括: * conn.log * dns.log * http.log * ssl.log * files.log Screenshot 2026-05-20 192208 *图 2. Zeek 从 Easy as 123 PCAP 生成的结构化网络遥测数据,包括连接、DNS、HTTP 和 Kerberos 日志。*
## Splunk Index 创建 在 Splunk Enterprise 内创建了一个专门的 Zeek index 用于存储网络遥测数据。 ## Index 名称 ``` zeek ``` ## 将 Zeek 日志上传到 Splunk 以下 Zeek 日志被上传到了 Splunk: | 日志文件 | Source Type | | -------- | ----------- | | conn.log | zeek:conn | | dns.log | zeek:dns | | http.log | zeek:http | ## Zeek 连接遥测 `conn.log` 文件被导入 Splunk 用于分析网络连接活动。 ### Splunk 搜索 ``` index=zeek sourcetype="zeek:conn" NOT "#" ``` Screenshot 2026-05-26 174220 *图 3. 使用 zeek index 成功导入 Splunk 的 Zeek 连接日志。*
## 网络连接分析 对网络连接进行了分析,以识别大容量通信、协议、服务和外部主机。 ### Splunk 搜索 ``` index=zeek sourcetype="zeek:conn" | rex field=_raw "^\S+\s+\S+\s+(?\S+)\s+(?\S+)\s+(?\S+)\s+(?\S+)\s+(?\S+)\s+(?\S+)" | stats count by id_orig_h id_resp_h id_resp_p proto service | sort - count ``` Screenshot 2026-05-21 194126 *图 4. Splunk 搜索显示了按来源、目的地、端口、协议和服务分类的主要 Zeek 网络连接。* ## 可疑的外部 IP 通信 威胁狩猎搜索识别出了与可疑外部 IP 地址 `45.131.214.85` 的通信。 ### Splunk 搜索 ``` index=zeek sourcetype="zeek:conn" "45.131.214.85" ``` Screenshot 2026-05-21 194258 *图 5. Splunk 中的 Zeek 连接遥测显示了内部主机与可疑外部 IP 地址 45.131.214.85 之间通过 HTTP/HTTPS 相关流量进行的通信。* ## DNS 威胁狩猎 对 DNS 活动进行了分析,以识别可疑域名和与 WPAD 相关的流量。 ### Splunk 搜索 ``` index=zeek sourcetype="zeek:dns" NOT "#" ``` Screenshot 2026-05-26 174255 *图 6. Splunk 中的 Zeek DNS 遥测显示了从网络流量中提取的查询域名和 DNS 请求活动。* ## HTTP 威胁狩猎 HTTP 流量分析识别出了与外部通信相关的可疑 POST 请求、URI 和 User-Agent 元数据。 ### Splunk 搜索 ``` index=zeek sourcetype="zeek:http" "45.131.214.85" | where NOT like(_raw, "#%") ``` Screenshot 2026-05-26 151420 *图 7. Splunk 中的 Zeek HTTP 遥测显示了 HTTP POST 请求、URI 活动、User-Agent 元数据,以及与外部主机 45.131.214.85 的通信。* ## WPAD / 可疑域名调查 额外的 DNS 分析识别出了在 PCAP 流量中观察到的与 WPAD 相关的域名查询和可疑域名。 ### Splunk 搜索 ``` index=zeek sourcetype="zeek:dns" ("wpad" OR "easyas123") | where NOT like(_raw, "#%") ``` Screenshot 2026-05-26 151510 *图 8. Splunk 中的 Zeek DNS 遥测显示了在网络流量中观察到的可疑 WPAD 相关域名查询。* ## 关键发现 * 成功部署了 Zeek + Splunk 网络威胁狩猎环境 * 从恶意 PCAP 流量中生成了结构化网络遥测数据 * 将 Zeek 日志导入到了 Splunk Enterprise * 识别出了可疑的外部 IP 通信 * 调查了 DNS 和 HTTP 活动 * 执行了基于 SIEM 的网络威胁狩猎工作流 * 分析了 HTTP POST 请求和可疑域名 ## 展示的技能 * SIEM 管理 * Splunk 日志导入 * Zeek 网络监控 * 网络流量分析 * DNS 威胁狩猎 * HTTP 流量调查 * PCAP 分析 * 威胁狩猎工作流 * 安全遥测分析 ## MITRE ATT&CK 映射 | 技术 | 描述 | | --------- | ----------------------------------------- | | T1071.001 | 应用层协议:Web 协议 | | T1046 | 网络服务发现 | | T1071.004 | DNS | | T1105 | 入口工具传输 | | T1071 | 应用层协议 | ## 成果 本项目演示了构建和操作专注于网络的威胁狩猎环境的能力,该环境能够将 Zeek 遥测数据导入 Splunk,并利用源自 PCAP 的流量数据执行实际的安全调查。 ### 作者 :floppy_disk: josue6368
网络安全分析师 | IT 专业人员
标签:IP 地址批量处理, Rootkit, Zeek, 插件系统, 网络威胁狩猎, 网络安全, 隐私保护