alidakwar/SOC-Analyst-Investigation-Writeups
GitHub: alidakwar/SOC-Analyst-Investigation-Writeups
基于 LetsDefend 平台的 SOC 分析师调查报告与蓝队实践记录库,提供防御性安全运营的场景化学习参考。
Stars: 0 | Forks: 0
# SOC 分析师调查报告
## 概述
本仓库包含了通过 LetsDefend SOC 培训平台完成的已记录的调查、告警分类练习以及蓝队实践实验。
该项目侧重于模拟企业环境中的实战安全运营中心 (SOC) 工作流,包括告警分析、钓鱼调查、恶意软件分析、网络流量检查、基于 SIEM 的检测以及事件响应流程。
截至目前,本仓库记录了:
- 60 多个已完成的 SOC 调查实验
- 75 多个已完成的安全告警调查
- 通过逼真的 SOC 模拟持续进行的蓝队技能提升
本仓库的目标是记录调查方法、分析推理和技术发现,同时提升与实际 SOC 操作相一致的实用防御性安全技能。
## 重点关注领域
### 安全运营与事件响应
- 告警分类与升级
- 安全事件关联
- 事件调查工作流
- 威胁验证与分类
- 误报分析
- IOC 识别与丰富
### 威胁检测与分析
- 钓鱼邮件调查
- 恶意软件执行分析
- 可疑的 PowerShell 活动
- 暴力破解检测
- Web 攻击调查
- 网络异常分析
- 端点活动审查
### 防御性安全概念
- SIEM 调查
- MITRE ATT&CK 映射
- Cyber Kill Chain 分析
- 威胁情报使用
- 日志分析与事件解读
- 检测工程基础
## 使用的技术与工具
- SIEM 平台
- EDR 遥测
- Windows 事件日志
- Wireshark
- VirusTotal
- CyberChef
- DNS / WHOIS 分析工具
- 网络日志分析
- MITRE ATT&CK 框架
- Splunk 基础
- 恶意软件分析工具
## 涵盖的调查主题
本仓库包含与以下内容相关的调查和实验:
- 钓鱼活动
- 恶意文档活动
- 凭据攻击
- 恶意软件感染
- Web 应用程序攻击
- 命令与脚本滥用
- 横向移动指标
- 可疑的身份验证事件
- 基于网络的攻击
- 威胁情报分析
## 调查方法
大多数调查遵循结构化的 SOC 工作流:
1. 审查并验证告警
2. 分析相关日志和遥测数据
3. 调查主机、用户、IP、域名和哈希
4. 识别恶意指标和攻击者行为
5. 将发现映射到 MITRE ATT&CK 技术
6. 确定事件严重性和影响
7. 记录修复建议和结论
## MITRE ATT&CK 集成
在适用的情况下,调查会映射到相关的 MITRE ATT&CK 战术和技术,以改进威胁分类和对手行为分析。
示例包括:
- T1059 — 命令和脚本解释器
- T1566 — 钓鱼
- T1110 — 暴力破解
- T1071 — 应用层协议
- T1204 — 用户执行
标签:AMSI绕过, BurpSuite集成, DAST, SOC分析, 威胁检测, 子域枚举, 安全实验, 恶意软件分析, 钓鱼调查