OMAR61-eng/PCAD-Incident-Response

GitHub: OMAR61-eng/PCAD-Incident-Response

一个基于 Splunk SIEM 和 Windows 事件日志的数字取证与事件响应调查案例,完整记录了针对 Windows Server 2022 主机攻击生命周期的检测与分析过程。

Stars: 0 | Forks: 0

# PCAD 事件响应调查 ## 概述 本项目记录了针对 Windows Server 2022 主机 (PCAD) 的完整网络攻击生命周期。 调查使用了 Splunk SIEM 和 Windows Event Logs 进行。 ## 攻击生命周期 1. 侦察 2. 端口扫描 3. 暴力破解攻击 4. 通过 WinRM 进行初始访问 5. 持久化 6. 权限提升 7. 防御规避 8. 完全 RDP 控制 ## 使用的工具 - Splunk SIEM - Sysmon - Hydra - Evil-WinRM - CrackMapExec - Nmap - Remmina - Windows Event Logs ## 关键 Event ID | Event ID | 描述 | |----------|-------------| | 4625 | 登录失败 | | 4624 | 登录成功 | | 4720 | 创建用户 | | 4732 | 添加到管理员组 | | 4688 | 进程创建 | ## MITRE ATT&CK 技术 - T1595.001 - 主动扫描 - T1110.001 - 暴力破解 - T1078.003 - 有效账户 - T1136.001 - 创建账户 - T1562.001 - 防御规避 - T1021.001 - 远程桌面协议 ## 截图 在此处添加 Splunk 仪表板截图。 ## 作者 Omar Ragab
标签:CTI, 安全, 库, 应急响应, 数字取证, 自动化脚本, 超时处理