OMAR61-eng/PCAD-Incident-Response
GitHub: OMAR61-eng/PCAD-Incident-Response
一个基于 Splunk SIEM 和 Windows 事件日志的数字取证与事件响应调查案例,完整记录了针对 Windows Server 2022 主机攻击生命周期的检测与分析过程。
Stars: 0 | Forks: 0
# PCAD 事件响应调查
## 概述
本项目记录了针对 Windows Server 2022 主机 (PCAD) 的完整网络攻击生命周期。
调查使用了 Splunk SIEM 和 Windows Event Logs 进行。
## 攻击生命周期
1. 侦察
2. 端口扫描
3. 暴力破解攻击
4. 通过 WinRM 进行初始访问
5. 持久化
6. 权限提升
7. 防御规避
8. 完全 RDP 控制
## 使用的工具
- Splunk SIEM
- Sysmon
- Hydra
- Evil-WinRM
- CrackMapExec
- Nmap
- Remmina
- Windows Event Logs
## 关键 Event ID
| Event ID | 描述 |
|----------|-------------|
| 4625 | 登录失败 |
| 4624 | 登录成功 |
| 4720 | 创建用户 |
| 4732 | 添加到管理员组 |
| 4688 | 进程创建 |
## MITRE ATT&CK 技术
- T1595.001 - 主动扫描
- T1110.001 - 暴力破解
- T1078.003 - 有效账户
- T1136.001 - 创建账户
- T1562.001 - 防御规避
- T1021.001 - 远程桌面协议
## 截图
在此处添加 Splunk 仪表板截图。
## 作者
Omar Ragab
标签:CTI, 安全, 库, 应急响应, 数字取证, 自动化脚本, 超时处理