Lucaslagoonss2/incident-response-portfolio
GitHub: Lucaslagoonss2/incident-response-portfolio
一个蓝队/SOC Tier 1 网络安全学习者的事件响应实操作品集,记录了多个模拟场景下的威胁检测与调查分析案例。
Stars: 0 | Forks: 0
# 事件响应作品集
**网络安全学生 | SOC Tier 1 | 蓝队 | 威胁检测**
## 📖 我在事件响应中的使命
欢迎来到我的事件响应 (IR) 作品集!作为一名专注于蓝队的网络安全爱好者,我相信成为一名优秀的防御者,首先要深入了解攻击实际上是如何发生的。这个仓库记录了我在真实调查场景和威胁检测实验中的实操旅程。
我的目标很简单:将原始日志转化为可操作的情报。每个案例研究都代表了我为自己设定的一项挑战,旨在使用行业标准的取证工具提升我在安全监控、IOC 分析和事件调查方面的技能。
## 🎯 核心目标
- **事件响应:** 掌握从检测到经验教训的完整生命周期。
- **威胁检测:** 在海量数据中识别恶意模式。
- **IOC 分析:** 提取并关联失陷标示。
- **安全监控:** 使用基于主机的日志保持可见性。
- **MITRE ATT&CK 映射:** 理解攻击者技术背后的“方式”与“原因”。
## 🛠️ 工具与技术
- **分析:** Wireshark, Sysmon, Windows Event Viewer
- **OSINT 与情报:** VirusTotal, URLScan.io, CyberChef
- **自动化与脚本:** Python, PowerShell
- **框架:** MITRE ATT&CK, NIST IR 生命周期
- **实验环境:** Kali Linux, Windows 实验环境
## 📂 案例研究
| 案例 | 描述 | 状态 |
|------|-------------|--------|
| 01 | [可疑的 PowerShell 混淆执行](./cases/case-01-powershell-obfuscated/README.md) | ✅ 已完成 |
| 02 | [钓鱼 URL 分析](./cases/case-02-phishing-url-analysis/README.md) | ✅ 已完成 |
| 03 | [暴力破解检测与身份验证分析](./cases/case-03-bruteforce-detection/README.md) | ✅ 已完成 |
| 04 | [计划任务持久化](./cases/case-04-scheduled-task-persistence/README.md) | ✅ 已完成 |
| 05 | [SMB 身份验证失败与事件 ID 4625](./cases/case-05-smb-authentication-failure/README.md) | ✅ 已完成 |
## 🔄 事件响应生命周期
遵循行业标准,每个案例都会通过以下阶段进行分析:
1. **检测与分析** 🕵️♂️
2. **调查** 🔍
3. **遏制** 🔒
4. **根除** 🧹
5. **恢复** 🩹
6. **经验教训** 🧠
## ⚠️ 免责声明
本仓库中呈现的所有场景均为模拟的实验环境,专为教育和职业发展目的而创建。未针对任何真实的生产系统进行操作。
**与我联系:** [LinkedIn](https://linkedin.com/in/lucas-rodrigues1100) | [GitHub 个人主页](https://github.com/Lucaslagoonss2)
标签:AI合规, AMSI绕过, CIDR输入, DNS 反向解析, 威胁检测, 安全运营中心 (SOC), 库, 应急响应, 攻击溯源, 网络安全, 逆向工具, 速率限制, 隐私保护