sk-athar/SOC-Detection-Engineering-Lab

GitHub: sk-athar/SOC-Detection-Engineering-Lab

该项目是一个基于 Splunk SIEM 的检测工程与威胁狩猎实验室,通过模拟真实攻击行为并采集端点遥测数据,帮助安全分析师练习完整的蓝队检测工程生命周期。

Stars: 0 | Forks: 0

# SOC 检测工程实验室 ## 概述 一个注重实践的检测工程与威胁狩猎实验室,旨在模拟真实世界的攻击者行为,生成端点遥测数据,在 Splunk SIEM 中调查活动,并开发与 ATT&CK 对齐的检测规则。 该项目专注于完整的检测工程生命周期: ``` Attack Simulation → Telemetry Collection → Log Ingestion → Threat Hunting → Detection Engineering → ATT&CK Mapping → Investigation Reporting ``` 使用 MITRE Caldera 和 Atomic Red Team,在 Windows 端点上执行攻击者技术,同时通过 Sysmon 和 Windows 事件日志生成遥测数据,这些数据通过 Splunk 进行收集、分析和调查。 ## 项目亮点 * 从零开始构建了一个基于 Splunk 的检测工程实验室 * 使用 MITRE Caldera 和 Atomic Red Team 模拟攻击者技术 * 通过 Sysmon 和 Windows 事件日志收集端点遥测数据 * 使用 Splunk SPL 查询和威胁狩猎工作流调查攻击 * 开发了与 ATT&CK 对齐的检测逻辑 * 执行了进程谱系和命令行分析 * 创建了带有支持证据的 SOC 风格调查报告 * 记录了检测规则、攻击模拟和调查方法论 ## 实验室架构 ![SOC 检测工程实验室架构](https://static.pigsec.cn/wp-content/uploads/repos/cas/1a/1a90e4e16b087dade137a8ee1735d405d3171737fd55c8ae68a890a89a8c7754.png) ### 详细架构文档 [SOC 实验室架构](Architecture/soc-lab-architecture.md) ## 环境 | 系统 | 用途 | | ---------- | --------------------------------------------------------------- | | Kali Linux | Splunk Enterprise, MITRE Caldera, 威胁狩猎 | | Windows 10 | 攻击目标, 遥测源, Sandcat Agent, Atomic Red Team | ## 技术栈 | 技术 | 用途 | | -------------------------- | ------------------- | | Splunk Enterprise | SIEM 平台 | | Sysmon | 端点遥测 | | Splunk Universal Forwarder | 日志收集与转发 | | MITRE Caldera | 攻击者模拟 | | Sandcat Agent | 端点 Agent | | Atomic Red Team | ATT&CK 模拟 | | PowerShell Logging | 脚本可见性 | | MITRE ATT&CK | 威胁映射框架 | ## 检测工程工作流 每个 ATT&CK 技术都遵循结构化的工作流: ### 1. 模拟攻击者活动 使用以下工具生成真实的攻击遥测数据: * MITRE Caldera * Atomic Red Team ### 2. 收集遥测数据 捕获: * Sysmon 事件 * PowerShell 日志 * Windows 事件日志 ### 3. 摄入至 Splunk 使用以下组件转发遥测数据: * Splunk Universal Forwarder ### 4. 调查活动 分析: * 进程创建事件 * 父子进程关系 * 命令行活动 * PowerShell 执行 ### 5. 开发检测规则 创建: * SPL 检测查询 * 威胁狩猎逻辑 * ATT&CK 映射 ### 6. 记录发现 生成: * 调查报告 * 检测文档 * ATT&CK 映射报告 ## 当前能力 ### 遥测收集 * Sysmon 事件收集 * 进程创建监控(事件 ID 1) * 网络连接监控(事件 ID 3) * PowerShell 脚本块日志记录(事件 ID 4104) * Windows 事件日志记录 ### 攻击者模拟 * MITRE Caldera 操作 * Sandcat Agent 部署 * ATT&CK 技术模拟 * Atomic Red Team 测试 ### 威胁狩猎与调查 * 进程树分析 * 命令行调查 * 基于 ATT&CK 的狩猎 * 遥测关联 * 时间线重建 ### 检测工程 * SPL 查询开发 * 检测验证 * ATT&CK 映射 * 调查手册 ## 已模拟的 ATT&CK 技术 | 技术 | 描述 | 报告 | | --------- | ------------------- | ------------------------------------------------------------------- | | T1082 | 系统信息发现 | [查看报告](ATTACK-Mappings/T1082-System-Information-Discovery.md) | | T1069.001 | 本地组发现 | [查看报告](ATTACK-Mappings/T1069.001-Local-Group-Discovery.md) | | T1057 | 进程发现 | 进行中 | ## 检测内容 ### 检测查询 检测逻辑与狩猎查询: [检测查询](Detection-Queries) ### 调查手册 SOC 调查方法论: [常规调查工作流](Investigation-Playbooks/general-investigation-workflow.md) ## 仓库结构 ``` SOC-Detection-Engineering-Lab/ │ ├── Architecture/ ├── ATTACK-Mappings/ ├── Detection-Queries/ ├── Investigation-Playbooks/ ├── MITRE-Caldera/ ├── Atomic-Red-Team/ ├── Splunk/ ├── Sysmon/ ├── Screenshots/ └── README.md ``` ## 展示的技能 ### 安全运营 (SOC) * 安全监控 * 事件调查 * 事件关联 * 威胁狩猎 * 安全文档 ### 检测工程 * SPL 查询开发 * Sysmon 遥测分析 * 检测验证 * ATT&CK 映射 ### 威胁狩猎 * 进程分析 * PowerShell 调查 * 父子进程分析 * 命令行审计 ### 攻击者模拟 * MITRE Caldera * Sandcat 操作 * Atomic Red Team * ATT&CK 技术验证 ## 是什么让这个项目与众不同? 许多网络安全家庭实验室主要侧重于工具的安装和配置。 该项目专注于完整的蓝队工作流: * 模拟真实的攻击者行为 * 生成遥测数据 * 调查活动 * 开发检测规则 * 将发现映射到 ATT&CK * 生成 SOC 风格的调查报告 目的是展示实用的检测工程和 SOC 分析师技能,而不是简单地部署安全工具。 ## 未来改进 * 增加更多 ATT&CK 技术覆盖 * 检测调优与验证 * Splunk 仪表板开发 * Sigma 规则映射 * Zeek 集成 * 检测关联规则 * 告警工作流 * ATT&CK 覆盖率仪表板 * 检测指标与报告
标签:AI合规, 安全, 超时处理