Oscar-Villalona/Phishing-Artifact-Analysis

GitHub: Oscar-Villalona/Phishing-Artifact-Analysis

一个基于SIEM日志分析的企业钓鱼攻击事件响应案例,完整展示了从攻击检测、多源日志关联到IOC提取和修复方案的全流程调查实践。

Stars: 0 | Forks: 0

# 钓鱼与账户接管调查(SIEM 分析) ## 📌 项目概述 本仓库包含了一项基于 SIEM、防火墙和邮件安全日志的综合事件响应调查。该案例追踪了一次针对多个企业端点(`thetrydaily.thm`)的协同**鱼叉式钓鱼活动**,该活动最终导致了成功的**账户接管(ATO)**及随后的内部异常活动。 本项目展示了以下方面的实践技能: - 多源日志关联(邮件网关、边界防火墙和 SIEM 索引)。 - 时间线构建与取证分析。 - 威胁狩猎与入侵指标(IOCs)识别。 - 遵循 **NIST SP 800-61** 框架的修复与遏制计划。 ## 📊 事件时间线与事件关联 通过分析来自事件采集器(`host = 10.10.161.89:8989`)的时间戳日志,攻击序列按时间顺序重建如下: ``` - Initial Inbound Phishing email arrives at j.garcia@thetrydaily.thm (HR-Theme) - User (j.garcia) sends a legitimate internal email (Confirms active session) - Endpoint 10.20.2.17 (j.garcia) triggers HIGH alert: Firewall blocks malicious short URL (bit.ly) - Second Inbound Phishing email hits c.allen@thetrydaily.thm (IT/Microsoft Typosquatting Theme) - Account Takeover Confirmed: j.garcia's account starts automated internal spamming to itself ```
标签:子域枚举, 安全事件调查, 安全运营, 库, 应急响应, 扫描框架