Threathunter-debug/Enterprise-SOC-Investigation-Lab
GitHub: Threathunter-debug/Enterprise-SOC-Investigation-Lab
一个企业级 SOC 安全调查实验项目,通过 QRadar、CrowdStrike、Tanium 和 Infoblox 跨平台协同验证,演示安全告警从分诊到判定的完整调查工作流。
Stars: 0 | Forks: 0
# 企业级 SOC 调查实验室



QRadar 告警
↓
Windows 事件关联
↓
CrowdStrike 验证
↓
Tanium 端点验证
↓
Infoblox 归因
↓
最终判定
## 最终调查判定
通过 QRadar、CrowdStrike、Tanium 和 Infoblox 的跨平台验证,确定身份验证异常与合法的内部服务账户验证行为相关。未发现凭证泄露、权限提升、恶意软件执行或横向移动的证据。
## 潜在的检测改进
- 调整已知服务账户的身份验证失败阈值
- 抑制重复的良性 NTLM 验证事件
- 增强 QRadar 关联逻辑以减少误报
- 通过丰富的资产标签提高服务账户的可见性
## 调查目标
调查 QRadar SIEM 中检测到的重复身份验证失败事件,以确定该活动是否与暴力破解攻击、凭证泄露或合法的服务账户验证行为有关。
## 环境
- 企业级 Windows 环境
- Active Directory 身份验证
- QRadar SIEM
- CrowdStrike Falcon
- Tanium
- Infoblox Grid Manager
- Microsoft Windows 安全日志
-
## 使用的工具
| 工具 | 用途 |
|------|----------|
| IBM QRadar | SIEM 关联与 offense 分析 |
| CrowdStrike Falcon | 端点威胁验证 |
| Tanium | 端点可见性与进程调查 |
| Infoblox | IP 归因与网络关联 |
## 调查工作流
1. 审查 QRadar offense 活动
2. 关联 Windows 身份验证失败事件
3. 在 CrowdStrike 中验证端点遥测数据
4. 通过 Tanium 执行端点验证
5. 使用 Infoblox 进行 IP 归因分析
6. 确定活动符合合法的服务账户验证行为
## MITRE ATT&CK 映射
| 技术 | 描述 |
|-----------|-------------|
| T1110 | 暴力破解 |
| T1078 | 有效账户 |
| T1087 | 账户发现 |
| T1046 | 网络服务发现 |
| T1071 | 应用层协议 |
观察到的身份验证失败活动最初与潜在的暴力破解和有效账户滥用技术相符。跨平台验证确定该活动与合法的内部服务账户验证行为有关,而非恶意的入侵企图。
## 关键发现
- 身份验证失败源自合法的内部企业系统
- 在 CrowdStrike 或 Tanium 中未发现恶意的端点执行活动
- Windows 事件 ID 4776 活动符合 NTLM 身份验证验证行为
- 内部 IP 归因与已知的企业网络分段相匹配
- 未发现权限提升、暴力破解入侵或横向移动的证据
- 确定该活动与自动化的服务账户验证过程一致
## 展现的技能
- SIEM 调查与 Offense 分诊
- 跨平台威胁关联
- 身份验证失败分析
- 端点检测与响应 (EDR)
- 威胁狩猎方法论
- Windows 安全事件分析
- 事件验证与误报减少
- 网络归因与 IP 分析
- 安全运营中心 (SOC) 工作流执行
- MITRE ATT&CK 映射
- 企业安全工具关联
- 调查文档与报告
## 经验教训
此次调查强调了在升级事件之前,跨多个安全平台验证身份验证异常的重要性。将 SIEM 遥测数据与端点和网络归因数据相关联,减少了误报并提高了调查结论的可信度。
## 截图
### QRadar Offense 概览

### QRadar 事件关联

### CrowdStrike 验证

### Tanium 端点搜索

### Infoblox IP 搜索

### Infoblox 网络关联

## MITRE ATT&CK 映射
| 技术 | 描述 |
|------------|-------------|
| T1078 | 有效账户 |
| T1110 | 暴力破解 |
| T1046 | 网络服务发现 |
| T1087 | 账户发现 |
企业级 SOC 调查实验室
QRadar | CrowdStrike | Tanium | Infoblox
标签:Terraform 安全, 企业安全, 安全运营, 安全运营中心, 扫描框架, 网络映射, 网络资产管理