adeolaquadri29-ctrl/splunk-siem-threat-hunting-lab

GitHub: adeolaquadri29-ctrl/splunk-siem-threat-hunting-lab

一个使用 Splunk Enterprise 和 Sysmon 构建的 SOC 风格 SIEM 实验项目,用于演示端点遥测收集、威胁狩猎和检测工程。

Stars: 0 | Forks: 0

# splunk-siem-threat-hunting-lab 概述 本项目演示了如何使用 Splunk Enterprise、Sysmon 和 Windows 事件遥测技术部署和配置 SOC 风格的 SIEM 环境,以进行威胁狩猎和检测工程。 该实验室旨在模拟真实的 SOC 监控工作流、端点遥测收集,并使用 Splunk SPL 查询和 Sysmon 日志进行安全事件分析。 部署该环境使用了: * Ubuntu Desktop VM 作为 Splunk Enterprise SIEM 服务器 * Windows VM 作为受监控的端点 * Sysmon 用于高级端点遥测 * Splunk Universal Forwarder 用于集中式日志转发 ⸻ 目标 * 在 Ubuntu 上部署 Splunk Enterprise SIEM * 使用 Splunk Universal Forwarder 配置 Windows 日志转发 * 将 Sysmon 端点遥测集成到 Splunk 中 * 使用 SPL 查询执行威胁狩猎 * 创建基础的检测工程工作流 * 将观察到的行为映射到 MITRE ATT&CK 技术 * 构建基础的 SOC 监控仪表板 ⸻ 使用的技术 技术 用途 Splunk Enterprise SIEM 平台 Sysmon Windows 端点遥测 Splunk Universal Forwarder 日志转发 Ubuntu Desktop VM Splunk 服务器 Windows VM 受监控端点 SPL (Search Processing Language) 威胁狩猎和检测 ⸻ 实验室架构 +----------------------+ | Windows VM | |----------------------| | Sysmon | | Splunk Forwarder | +----------+-----------+ | | Windows Event Logs v +----------------------+ | Ubuntu VM | |----------------------| | Splunk Enterprise | | Threat Hunting | | Dashboards | | Detection Rules | +----------------------+ ⸻ 收集的 Sysmon 遥测数据 以下遥测数据已成功摄入到 Splunk 中: * 进程创建 (Event ID 1) * PowerShell 执行 * 编码的 PowerShell 命令 * Windows 安全日志 * 用户和系统发现命令 ⸻ 威胁狩猎活动 以下活动在 Splunk 中被执行和分析: 活动 目的 whoami 用户发现 net user 账户发现 ipconfig 网络发现 systeminfo 系统信息发现 PowerShell Get-Process PowerShell 监控 编码的 PowerShell 命令 混淆检测 ⸻ SPL 查询示例 进程创建检测 index=* EventCode=1 PowerShell 活动检测 index=* powershell.exe 编码的 PowerShell 检测 index=* powershell.exe *EncodedCommand* 侦察命令狩猎 index=* (whoami.exe OR ipconfig.exe OR systeminfo.exe) ⸻ MITRE ATT&CK 映射 活动 MITRE 技术 描述 whoami T1033 系统所有者/用户发现 net user T1087 账户发现 ipconfig T1016 系统网络配置发现 systeminfo T1082 系统信息发现 powershell.exe T1059.001 PowerShell EncodedCommand T1027 混淆/编码的文件和信息 ⸻ 检测工程 为基础场景创建了以下检测: * 进程创建监控 * PowerShell 执行 * 编码的 PowerShell 命令 * 侦察命令 * 账户发现行为 检测逻辑是使用 Splunk SPL 搜索实现的。 ⸻ 日志转发配置 使用配置了以下内容的 Splunk Universal Forwarder 将 Windows 日志转发到 Splunk Enterprise: * outputs.conf * inputs.conf Sysmon Operational 日志和 Windows 安全日志已成功摄入到 Splunk 索引中。 ⸻ 验证 以下验证已成功完成: * Splunk Enterprise 安装 * Sysmon 部署和配置 * Universal Forwarder 连接性 * Windows 事件日志摄入 * 威胁狩猎搜索 * 检测查询执行 * MITRE ATT&CK 映射 ⸻ 展示的技能 * SIEM 部署 * Splunk 管理 * Sysmon 集成 * Windows 事件日志分析 * 威胁狩猎 * SPL 查询开发 * 检测工程基础 * MITRE ATT&CK 映射 * SOC 监控工作流 ⸻ 未来改进 计划中的未来增强功能包括: * SOC 仪表板改进 * 高级检测工程 * Sigma 规则集成 * SOAR-lite 自动化 * 威胁情报富化 * 云安全监控 * Security Onion 集成 ⸻
标签:OpenCanary, PB级数据处理, Sysmon, 安全运维, 安全运营中心, 管理员页面发现, 网络映射