VikashChoudhary-04/soc-investigation-simulation

GitHub: VikashChoudhary-04/soc-investigation-simulation

一个基于 Splunk 和 Windows 安全日志的 SOC 调查模拟项目,演示了警报分类、威胁狩猎、事件关联和 MITRE ATT&CK 映射的完整安全运营工作流程。

Stars: 0 | Forks: 0

# SOC 调查模拟 ## 概述 - 本项目演示了一个完整的 SOC 调查模拟,使用了 Splunk、Windows Security Event Logs、威胁狩猎方法论、警报分类工作流以及 MITRE ATT&CK 分析。 - 本项目模拟了 SOC 分析师如何: - 审查警报 - 调查可疑活动 - 分析遥测数据 - 关联事件 - 执行威胁狩猎 - 记录调查结果 - 评估升级要求 ## 目标 ### 主要目标 - 模拟真实的 SOC 调查工作流,包括: - 身份验证监控 - 可疑进程分析 - 警报分类 - 威胁狩猎 - 事件报告 - ATT&CK 映射 ## 调查领域 - 本项目调查了: - 失败的身份验证尝试 - 成功的登录活动 - 特权登录 - 进程创建事件 - 可疑的 PowerShell 活动 - 潜在的暴力破解指标 - 威胁狩猎遥测数据 ## 使用的技术 | 技术 | 用途 | |---|---| | Splunk Free | SIEM 调查平台 | | Windows Security Logs | 安全遥测 | | SPL | 调查查询 | | MITRE ATT&CK | 威胁映射 | | Sigma Concepts | 检测方法论 | ## 调查的事件 ID | Event ID | 描述 | |---|---| | 4624 | 成功登录 | | 4625 | 失败登录 | | 4672 | 特权登录 | | 4688 | 进程创建 | ## MITRE ATT&CK 映射 | 技术 | ID | 战术 | |---|---|---| | Brute Force | T1110 | Credential Access | | Valid Accounts | T1078 | Defense Evasion | | PowerShell | T1059.001 | Execution | | Command and Scripting Interpreter | T1059 | Execution | | Signed Binary Proxy Execution | T1218 | Defense Evasion | ## SOC 调查工作流 - 模拟的工作流包括: 1. 警报分类 2. 身份验证分析 3. 特权活动审查 4. 进程执行调查 5. 威胁狩猎 6. 事件关联 7. 时间线分析 8. 分析师评估 9. 事件记录 ## SPL 查询示例 ### 失败身份验证监控 ``` index=main "4625" | stats count by host | sort - count ``` ### 进程创建调查 ``` index=main "4688" | stats count by host | sort - count ``` ### 可疑 PowerShell 狩猎 ``` index=main ("powershell" OR "cmd.exe" OR "rundll32" OR "mshta") ``` ## 关键调查概念 - 本项目演示了: * SIEM 调查工作流 * 警报分类方法论 * 威胁狩猎逻辑 * 身份验证监控 * 事件关联 * 基于 ATT&CK 的分析 * 事件报告 * 分析决策 ## 调查结果 - 审查的遥测数据主要反映了: * 基准 Windows 活动 * 标准身份验证行为 * 预期的系统进程 * 正常的特权操作 - 在已审查的数据集中未发现确认的恶意入侵。 - 本项目重点关注: * 结构化的调查方法论 * 分析推理 * SOC 工作流模拟 * 威胁狩猎实践 ## 展示的 SOC 技能 * Splunk 调查工作流 * 日志分析 * 威胁狩猎 * SIEM 操作 * 警报分类 * 检测工程 * ATT&CK 映射 * 事件报告 * Windows 事件分析 ## 未来改进 - 潜在的未来增强功能包括: * 集成 Sysmon * 威胁情报富化 * 自动化检测 * 集成 Sentinel/KQL * 创建仪表板 * IOC 富化 * 检测调优 ## 项目状态 - 已完成的 SOC 调查模拟项目,专注于: * 调查工作流 * 分析推理 * 事件响应方法论 * 威胁狩猎 * ATT&CK 分析 ## 调查截图 ### 身份验证监控 ![身份验证监控](https://static.pigsec.cn/wp-content/uploads/repos/cas/04/0432207e51438e03cd3e32583da8f4e9b6af66906fd301449ddc8c63ad42ee10.png) ### 失败身份验证分析 ![失败登录](https://raw.githubusercontent.com/VikashChoudhary-04/soc-investigation-simulation/main/screenshots/failed-logins.png) ### 特权活动调查 ![特权活动](https://static.pigsec.cn/wp-content/uploads/repos/cas/eb/eb382cf49555edd0075a7eb6b5143b2c7cb9b9c12e5abb0e4d3715edf8442450.png) ### 进程创建分析 ![进程创建](https://static.pigsec.cn/wp-content/uploads/repos/cas/4a/4a21849f6fe8c6200747747cdee3c883304362f9d7d72fab47502ce99faee2ce.png) ### 威胁狩猎调查 ![威胁狩猎](https://static.pigsec.cn/wp-content/uploads/repos/cas/6b/6b819a9dcad6c9055509cb1af6b56176a6648aafc9ba2be8e8d828d908da8393.png) ### 身份验证时间线 ![身份验证时间线](https://raw.githubusercontent.com/VikashChoudhary-04/soc-investigation-simulation/main/screenshots/auth-timeline.png) ### 进程时间线 ![进程时间线](https://raw.githubusercontent.com/VikashChoudhary-04/soc-investigation-simulation/main/screenshots/process-timeline.png)
标签:Cloudflare, MITRE ATT&CK, OpenCanary, 安全事件调查, 安全运营, 扫描框架, 知识库安全