Snowyy1/SOC-Incident-Response-Lab

GitHub: Snowyy1/SOC-Incident-Response-Lab

一个基于模拟场景的 SOC 事件响应实战作品集,通过结构化案例展示安全分析师在钓鱼分析、端点检测和恶意软件调查等方面的实践技能。

Stars: 0 | Forks: 0

# SOC 事件响应实验室 这是一个注重实践的网络安全作品集,专注于使用 SIEM (Splunk)、Sysmon 遥测、防火墙日志和电子邮件安全分析来进行真实的 SOC 调查。 本仓库模拟了企业级的安全运营工作流,包括网络钓鱼分析、端点检测和恶意软件调查。 ## 🧠 目标 本实验室展示了以下方面的实践技能: - 安全事件分类 - 威胁检测与分析 - 电子邮件钓鱼调查 - 端点进程监控 (Sysmon) - 网络流量与防火墙分析 - 命令与控制 (C2) 检测 - MITRE ATT&CK 映射 - 升级决策 ## 🛠️ 工具与技术 - Splunk (SIEM) - Sysmon (Windows 事件日志记录) - 防火墙日志 - 电子邮件安全日志 - VirusTotal - Windows PowerShell 分析 - 进程树调查 ## 📁 案例研究 每个案例都代表一次真实的 SOC 风格调查,包含结构化的分析、发现和修复步骤。 ### 🟡 案例 01 – HR 入职邮件(误报) - 包含 HR 相关访问链接的外部入职邮件 - 已与内部入职通信记录进行核对验证 - 未检测到恶意执行或 payload 投递 - 防火墙阻止了出站访问尝试 - 归类为合法的业务工作流 📂 `Case-01-False-Positive-Phishing` ### 🟡 案例 02 – 亚马逊配送钓鱼(已拦截) - 冒充亚马逊配送服务的电子邮件 - 使用短链接 (bit.ly) 进行混淆 - 未找到先前的合法亚马逊通信记录 - VirusTotal 将该 URL 标记为恶意(安全厂商共识率较低) - 防火墙成功拦截了出站访问尝试 📂 `Case-02-Amazon-Phishing` ### 🟠 案例 03 – Microsoft 钓鱼活动(已允许访问) - 伪造的 Microsoft 登录域名 (m1crosoftsupport.co) - 通过允许的防火墙规则访问了恶意登录页面 - 未观察到凭证提交或 POST 请求 - 与钓鱼基础设施相关联的外部 IP - 需要提高用户安全意识并进行域名封禁 📂 `Case-03-Microsoft-Phishing` ### 🟡 案例 04 – Windows 进程异常(误报) - 由合法的 Windows 系统进程触发的 Sysmon 告警 - 观察到的进程: - taskhostw.exe - rdpclip.exe - WUDFHost.exe - svchost.exe - 所有二进制文件均从有效的系统目录执行 - 没有发现持久化、注入或恶意子进程的证据 - 确定为正常的操作系统行为(需要调整规则) 📂 `Case-04-System-Process-Anomalies` ### 🔴 案例 05 – PowerShell C2 攻陷(严重事件) - 通过 explorer.exe 在用户上下文中执行的 PowerShell - 使用 IEX download cradle 进行无文件执行 - 从 GitHub (raw.githubusercontent.com) 获取远程脚本 - 使用 Powercat 建立反向 shell 连接 - 通过 ngrok 隧道 (2.tcp.ngrok.io) 建立命令与控制 (C2) - 观察到后渗透工具 (PowerView.ps1) - 数据暂存证据(在 Downloads\exfiltration 中创建 ZIP 归档) **影响:** - 确认端点被完全攻陷 - 建立了攻击者远程控制 - 观察到数据泄露准备 📂 `Case-05-PowerShell-C2-Compromise` ## 📊 展示技能 ### 检测与分析 - 跨多个数据源的日志关联 - 攻击链重建 - 可疑行为识别 ### 事件响应 - 分类决策 - 升级评估 - 修复规划 ### 威胁情报 - 域名信誉分析 - URL 风险评估 - IOC 提取 ## 📈 关键关注领域 - SOC Tier 1 → Tier 2 准备度 - Blue Team 运营 - 真实攻击模拟分析 - 告警验证与误报减少 ## 🚨 免责声明 本仓库基于由 THM 提供的用于教育和作品集目的的模拟 SOC 场景。所有数据均结构化用于网络安全培训和演示。
标签:AMSI绕过, Sysmon, 威胁检测, 安全运营中心, 库, 应急响应, 网络映射, 钓鱼攻击分析