Oscar-Villalona/Phishing-Artifact-Analysis
GitHub: Oscar-Villalona/Phishing-Artifact-Analysis
一个基于SIEM日志分析的企业钓鱼攻击事件响应案例,完整展示了从攻击检测、多源日志关联到IOC提取和修复方案的全流程调查实践。
Stars: 0 | Forks: 0
# 钓鱼与账户接管调查(SIEM 分析)
## 📌 项目概述
本仓库包含了一项基于 SIEM、防火墙和邮件安全日志的综合事件响应调查。该案例追踪了一次针对多个企业端点(`thetrydaily.thm`)的协同**鱼叉式钓鱼活动**,该活动最终导致了成功的**账户接管(ATO)**及随后的内部异常活动。
本项目展示了以下方面的实践技能:
- 多源日志关联(邮件网关、边界防火墙和 SIEM 索引)。
- 时间线构建与取证分析。
- 威胁狩猎与入侵指标(IOCs)识别。
- 遵循 **NIST SP 800-61** 框架的修复与遏制计划。
## 📊 事件时间线与事件关联
通过分析来自事件采集器(`host = 10.10.161.89:8989`)的时间戳日志,攻击序列按时间顺序重建如下:
```
- Initial Inbound Phishing email arrives at j.garcia@thetrydaily.thm (HR-Theme)
- User (j.garcia) sends a legitimate internal email (Confirms active session)
- Endpoint 10.20.2.17 (j.garcia) triggers HIGH alert: Firewall blocks malicious short URL (bit.ly)
- Second Inbound Phishing email hits c.allen@thetrydaily.thm (IT/Microsoft Typosquatting Theme)
- Account Takeover Confirmed: j.garcia's account starts automated internal spamming to itself
```
标签:子域枚举, 安全事件调查, 安全运营, 库, 应急响应, 扫描框架