Snowyy1/SOC-Incident-Response-Lab
GitHub: Snowyy1/SOC-Incident-Response-Lab
一个基于模拟场景的 SOC 事件响应实战作品集,通过结构化案例展示安全分析师在钓鱼分析、端点检测和恶意软件调查等方面的实践技能。
Stars: 0 | Forks: 0
# SOC 事件响应实验室
这是一个注重实践的网络安全作品集,专注于使用 SIEM (Splunk)、Sysmon 遥测、防火墙日志和电子邮件安全分析来进行真实的 SOC 调查。
本仓库模拟了企业级的安全运营工作流,包括网络钓鱼分析、端点检测和恶意软件调查。
## 🧠 目标
本实验室展示了以下方面的实践技能:
- 安全事件分类
- 威胁检测与分析
- 电子邮件钓鱼调查
- 端点进程监控 (Sysmon)
- 网络流量与防火墙分析
- 命令与控制 (C2) 检测
- MITRE ATT&CK 映射
- 升级决策
## 🛠️ 工具与技术
- Splunk (SIEM)
- Sysmon (Windows 事件日志记录)
- 防火墙日志
- 电子邮件安全日志
- VirusTotal
- Windows PowerShell 分析
- 进程树调查
## 📁 案例研究
每个案例都代表一次真实的 SOC 风格调查,包含结构化的分析、发现和修复步骤。
### 🟡 案例 01 – HR 入职邮件(误报)
- 包含 HR 相关访问链接的外部入职邮件
- 已与内部入职通信记录进行核对验证
- 未检测到恶意执行或 payload 投递
- 防火墙阻止了出站访问尝试
- 归类为合法的业务工作流
📂 `Case-01-False-Positive-Phishing`
### 🟡 案例 02 – 亚马逊配送钓鱼(已拦截)
- 冒充亚马逊配送服务的电子邮件
- 使用短链接 (bit.ly) 进行混淆
- 未找到先前的合法亚马逊通信记录
- VirusTotal 将该 URL 标记为恶意(安全厂商共识率较低)
- 防火墙成功拦截了出站访问尝试
📂 `Case-02-Amazon-Phishing`
### 🟠 案例 03 – Microsoft 钓鱼活动(已允许访问)
- 伪造的 Microsoft 登录域名 (m1crosoftsupport.co)
- 通过允许的防火墙规则访问了恶意登录页面
- 未观察到凭证提交或 POST 请求
- 与钓鱼基础设施相关联的外部 IP
- 需要提高用户安全意识并进行域名封禁
📂 `Case-03-Microsoft-Phishing`
### 🟡 案例 04 – Windows 进程异常(误报)
- 由合法的 Windows 系统进程触发的 Sysmon 告警
- 观察到的进程:
- taskhostw.exe
- rdpclip.exe
- WUDFHost.exe
- svchost.exe
- 所有二进制文件均从有效的系统目录执行
- 没有发现持久化、注入或恶意子进程的证据
- 确定为正常的操作系统行为(需要调整规则)
📂 `Case-04-System-Process-Anomalies`
### 🔴 案例 05 – PowerShell C2 攻陷(严重事件)
- 通过 explorer.exe 在用户上下文中执行的 PowerShell
- 使用 IEX download cradle 进行无文件执行
- 从 GitHub (raw.githubusercontent.com) 获取远程脚本
- 使用 Powercat 建立反向 shell 连接
- 通过 ngrok 隧道 (2.tcp.ngrok.io) 建立命令与控制 (C2)
- 观察到后渗透工具 (PowerView.ps1)
- 数据暂存证据(在 Downloads\exfiltration 中创建 ZIP 归档)
**影响:**
- 确认端点被完全攻陷
- 建立了攻击者远程控制
- 观察到数据泄露准备
📂 `Case-05-PowerShell-C2-Compromise`
## 📊 展示技能
### 检测与分析
- 跨多个数据源的日志关联
- 攻击链重建
- 可疑行为识别
### 事件响应
- 分类决策
- 升级评估
- 修复规划
### 威胁情报
- 域名信誉分析
- URL 风险评估
- IOC 提取
## 📈 关键关注领域
- SOC Tier 1 → Tier 2 准备度
- Blue Team 运营
- 真实攻击模拟分析
- 告警验证与误报减少
## 🚨 免责声明
本仓库基于由 THM 提供的用于教育和作品集目的的模拟 SOC 场景。所有数据均结构化用于网络安全培训和演示。
标签:AMSI绕过, Sysmon, 威胁检测, 安全运营中心, 库, 应急响应, 网络映射, 钓鱼攻击分析