VikashChoudhary-04/soc-investigation-simulation
GitHub: VikashChoudhary-04/soc-investigation-simulation
一个基于 Splunk 和 Windows 安全日志的 SOC 调查模拟项目,演示了警报分类、威胁狩猎、事件关联和 MITRE ATT&CK 映射的完整安全运营工作流程。
Stars: 0 | Forks: 0
# SOC 调查模拟
## 概述
- 本项目演示了一个完整的 SOC 调查模拟,使用了 Splunk、Windows Security Event Logs、威胁狩猎方法论、警报分类工作流以及 MITRE ATT&CK 分析。
- 本项目模拟了 SOC 分析师如何:
- 审查警报
- 调查可疑活动
- 分析遥测数据
- 关联事件
- 执行威胁狩猎
- 记录调查结果
- 评估升级要求
## 目标
### 主要目标
- 模拟真实的 SOC 调查工作流,包括:
- 身份验证监控
- 可疑进程分析
- 警报分类
- 威胁狩猎
- 事件报告
- ATT&CK 映射
## 调查领域
- 本项目调查了:
- 失败的身份验证尝试
- 成功的登录活动
- 特权登录
- 进程创建事件
- 可疑的 PowerShell 活动
- 潜在的暴力破解指标
- 威胁狩猎遥测数据
## 使用的技术
| 技术 | 用途 |
|---|---|
| Splunk Free | SIEM 调查平台 |
| Windows Security Logs | 安全遥测 |
| SPL | 调查查询 |
| MITRE ATT&CK | 威胁映射 |
| Sigma Concepts | 检测方法论 |
## 调查的事件 ID
| Event ID | 描述 |
|---|---|
| 4624 | 成功登录 |
| 4625 | 失败登录 |
| 4672 | 特权登录 |
| 4688 | 进程创建 |
## MITRE ATT&CK 映射
| 技术 | ID | 战术 |
|---|---|---|
| Brute Force | T1110 | Credential Access |
| Valid Accounts | T1078 | Defense Evasion |
| PowerShell | T1059.001 | Execution |
| Command and Scripting Interpreter | T1059 | Execution |
| Signed Binary Proxy Execution | T1218 | Defense Evasion |
## SOC 调查工作流
- 模拟的工作流包括:
1. 警报分类
2. 身份验证分析
3. 特权活动审查
4. 进程执行调查
5. 威胁狩猎
6. 事件关联
7. 时间线分析
8. 分析师评估
9. 事件记录
## SPL 查询示例
### 失败身份验证监控
```
index=main "4625"
| stats count by host
| sort - count
```
### 进程创建调查
```
index=main "4688"
| stats count by host
| sort - count
```
### 可疑 PowerShell 狩猎
```
index=main ("powershell" OR "cmd.exe" OR "rundll32" OR "mshta")
```
## 关键调查概念
- 本项目演示了:
* SIEM 调查工作流
* 警报分类方法论
* 威胁狩猎逻辑
* 身份验证监控
* 事件关联
* 基于 ATT&CK 的分析
* 事件报告
* 分析决策
## 调查结果
- 审查的遥测数据主要反映了:
* 基准 Windows 活动
* 标准身份验证行为
* 预期的系统进程
* 正常的特权操作
- 在已审查的数据集中未发现确认的恶意入侵。
- 本项目重点关注:
* 结构化的调查方法论
* 分析推理
* SOC 工作流模拟
* 威胁狩猎实践
## 展示的 SOC 技能
* Splunk 调查工作流
* 日志分析
* 威胁狩猎
* SIEM 操作
* 警报分类
* 检测工程
* ATT&CK 映射
* 事件报告
* Windows 事件分析
## 未来改进
- 潜在的未来增强功能包括:
* 集成 Sysmon
* 威胁情报富化
* 自动化检测
* 集成 Sentinel/KQL
* 创建仪表板
* IOC 富化
* 检测调优
## 项目状态
- 已完成的 SOC 调查模拟项目,专注于:
* 调查工作流
* 分析推理
* 事件响应方法论
* 威胁狩猎
* ATT&CK 分析
## 调查截图
### 身份验证监控

### 失败身份验证分析

### 特权活动调查

### 进程创建分析

### 威胁狩猎调查

### 身份验证时间线

### 进程时间线

标签:Cloudflare, MITRE ATT&CK, OpenCanary, 安全事件调查, 安全运营, 扫描框架, 知识库安全