adeolaquadri29-ctrl/splunk-siem-threat-hunting-lab
GitHub: adeolaquadri29-ctrl/splunk-siem-threat-hunting-lab
一个使用 Splunk Enterprise 和 Sysmon 构建的 SOC 风格 SIEM 实验项目,用于演示端点遥测收集、威胁狩猎和检测工程。
Stars: 0 | Forks: 0
# splunk-siem-threat-hunting-lab
概述
本项目演示了如何使用 Splunk Enterprise、Sysmon 和 Windows 事件遥测技术部署和配置 SOC 风格的 SIEM 环境,以进行威胁狩猎和检测工程。
该实验室旨在模拟真实的 SOC 监控工作流、端点遥测收集,并使用 Splunk SPL 查询和 Sysmon 日志进行安全事件分析。
部署该环境使用了:
* Ubuntu Desktop VM 作为 Splunk Enterprise SIEM 服务器
* Windows VM 作为受监控的端点
* Sysmon 用于高级端点遥测
* Splunk Universal Forwarder 用于集中式日志转发
⸻
目标
* 在 Ubuntu 上部署 Splunk Enterprise SIEM
* 使用 Splunk Universal Forwarder 配置 Windows 日志转发
* 将 Sysmon 端点遥测集成到 Splunk 中
* 使用 SPL 查询执行威胁狩猎
* 创建基础的检测工程工作流
* 将观察到的行为映射到 MITRE ATT&CK 技术
* 构建基础的 SOC 监控仪表板
⸻
使用的技术
技术 用途
Splunk Enterprise SIEM 平台
Sysmon Windows 端点遥测
Splunk Universal Forwarder 日志转发
Ubuntu Desktop VM Splunk 服务器
Windows VM 受监控端点
SPL (Search Processing Language) 威胁狩猎和检测
⸻
实验室架构
+----------------------+
| Windows VM |
|----------------------|
| Sysmon |
| Splunk Forwarder |
+----------+-----------+
|
| Windows Event Logs
v
+----------------------+
| Ubuntu VM |
|----------------------|
| Splunk Enterprise |
| Threat Hunting |
| Dashboards |
| Detection Rules |
+----------------------+
⸻
收集的 Sysmon 遥测数据
以下遥测数据已成功摄入到 Splunk 中:
* 进程创建 (Event ID 1)
* PowerShell 执行
* 编码的 PowerShell 命令
* Windows 安全日志
* 用户和系统发现命令
⸻
威胁狩猎活动
以下活动在 Splunk 中被执行和分析:
活动 目的
whoami 用户发现
net user 账户发现
ipconfig 网络发现
systeminfo 系统信息发现
PowerShell Get-Process PowerShell 监控
编码的 PowerShell 命令 混淆检测
⸻
SPL 查询示例
进程创建检测
index=* EventCode=1
PowerShell 活动检测
index=* powershell.exe
编码的 PowerShell 检测
index=* powershell.exe *EncodedCommand*
侦察命令狩猎
index=* (whoami.exe OR ipconfig.exe OR systeminfo.exe)
⸻
MITRE ATT&CK 映射
活动 MITRE 技术 描述
whoami T1033 系统所有者/用户发现
net user T1087 账户发现
ipconfig T1016 系统网络配置发现
systeminfo T1082 系统信息发现
powershell.exe T1059.001 PowerShell
EncodedCommand T1027 混淆/编码的文件和信息
⸻
检测工程
为基础场景创建了以下检测:
* 进程创建监控
* PowerShell 执行
* 编码的 PowerShell 命令
* 侦察命令
* 账户发现行为
检测逻辑是使用 Splunk SPL 搜索实现的。
⸻
日志转发配置
使用配置了以下内容的 Splunk Universal Forwarder 将 Windows 日志转发到 Splunk Enterprise:
* outputs.conf
* inputs.conf
Sysmon Operational 日志和 Windows 安全日志已成功摄入到 Splunk 索引中。
⸻
验证
以下验证已成功完成:
* Splunk Enterprise 安装
* Sysmon 部署和配置
* Universal Forwarder 连接性
* Windows 事件日志摄入
* 威胁狩猎搜索
* 检测查询执行
* MITRE ATT&CK 映射
⸻
展示的技能
* SIEM 部署
* Splunk 管理
* Sysmon 集成
* Windows 事件日志分析
* 威胁狩猎
* SPL 查询开发
* 检测工程基础
* MITRE ATT&CK 映射
* SOC 监控工作流
⸻
未来改进
计划中的未来增强功能包括:
* SOC 仪表板改进
* 高级检测工程
* Sigma 规则集成
* SOAR-lite 自动化
* 威胁情报富化
* 云安全监控
* Security Onion 集成
⸻
标签:OpenCanary, PB级数据处理, Sysmon, 安全运维, 安全运营中心, 管理员页面发现, 网络映射