alidakwar/SOC-Analyst-Investigation-Writeups

GitHub: alidakwar/SOC-Analyst-Investigation-Writeups

基于 LetsDefend 平台的 SOC 分析师调查报告与蓝队实践记录库,提供防御性安全运营的场景化学习参考。

Stars: 0 | Forks: 0

# SOC 分析师调查报告 ## 概述 本仓库包含了通过 LetsDefend SOC 培训平台完成的已记录的调查、告警分类练习以及蓝队实践实验。 该项目侧重于模拟企业环境中的实战安全运营中心 (SOC) 工作流,包括告警分析、钓鱼调查、恶意软件分析、网络流量检查、基于 SIEM 的检测以及事件响应流程。 截至目前,本仓库记录了: - 60 多个已完成的 SOC 调查实验 - 75 多个已完成的安全告警调查 - 通过逼真的 SOC 模拟持续进行的蓝队技能提升 本仓库的目标是记录调查方法、分析推理和技术发现,同时提升与实际 SOC 操作相一致的实用防御性安全技能。 ## 重点关注领域 ### 安全运营与事件响应 - 告警分类与升级 - 安全事件关联 - 事件调查工作流 - 威胁验证与分类 - 误报分析 - IOC 识别与丰富 ### 威胁检测与分析 - 钓鱼邮件调查 - 恶意软件执行分析 - 可疑的 PowerShell 活动 - 暴力破解检测 - Web 攻击调查 - 网络异常分析 - 端点活动审查 ### 防御性安全概念 - SIEM 调查 - MITRE ATT&CK 映射 - Cyber Kill Chain 分析 - 威胁情报使用 - 日志分析与事件解读 - 检测工程基础 ## 使用的技术与工具 - SIEM 平台 - EDR 遥测 - Windows 事件日志 - Wireshark - VirusTotal - CyberChef - DNS / WHOIS 分析工具 - 网络日志分析 - MITRE ATT&CK 框架 - Splunk 基础 - 恶意软件分析工具 ## 涵盖的调查主题 本仓库包含与以下内容相关的调查和实验: - 钓鱼活动 - 恶意文档活动 - 凭据攻击 - 恶意软件感染 - Web 应用程序攻击 - 命令与脚本滥用 - 横向移动指标 - 可疑的身份验证事件 - 基于网络的攻击 - 威胁情报分析 ## 调查方法 大多数调查遵循结构化的 SOC 工作流: 1. 审查并验证告警 2. 分析相关日志和遥测数据 3. 调查主机、用户、IP、域名和哈希 4. 识别恶意指标和攻击者行为 5. 将发现映射到 MITRE ATT&CK 技术 6. 确定事件严重性和影响 7. 记录修复建议和结论 ## MITRE ATT&CK 集成 在适用的情况下,调查会映射到相关的 MITRE ATT&CK 战术和技术,以改进威胁分类和对手行为分析。 示例包括: - T1059 — 命令和脚本解释器 - T1566 — 钓鱼 - T1110 — 暴力破解 - T1071 — 应用层协议 - T1204 — 用户执行
标签:AMSI绕过, BurpSuite集成, DAST, SOC分析, 威胁检测, 子域枚举, 安全实验, 恶意软件分析, 钓鱼调查