sk-athar/SOC-Detection-Engineering-Lab
GitHub: sk-athar/SOC-Detection-Engineering-Lab
该项目是一个基于 Splunk SIEM 的检测工程与威胁狩猎实验室,通过模拟真实攻击行为并采集端点遥测数据,帮助安全分析师练习完整的蓝队检测工程生命周期。
Stars: 0 | Forks: 0
# SOC 检测工程实验室
## 概述
一个注重实践的检测工程与威胁狩猎实验室,旨在模拟真实世界的攻击者行为,生成端点遥测数据,在 Splunk SIEM 中调查活动,并开发与 ATT&CK 对齐的检测规则。
该项目专注于完整的检测工程生命周期:
```
Attack Simulation
→ Telemetry Collection
→ Log Ingestion
→ Threat Hunting
→ Detection Engineering
→ ATT&CK Mapping
→ Investigation Reporting
```
使用 MITRE Caldera 和 Atomic Red Team,在 Windows 端点上执行攻击者技术,同时通过 Sysmon 和 Windows 事件日志生成遥测数据,这些数据通过 Splunk 进行收集、分析和调查。
## 项目亮点
* 从零开始构建了一个基于 Splunk 的检测工程实验室
* 使用 MITRE Caldera 和 Atomic Red Team 模拟攻击者技术
* 通过 Sysmon 和 Windows 事件日志收集端点遥测数据
* 使用 Splunk SPL 查询和威胁狩猎工作流调查攻击
* 开发了与 ATT&CK 对齐的检测逻辑
* 执行了进程谱系和命令行分析
* 创建了带有支持证据的 SOC 风格调查报告
* 记录了检测规则、攻击模拟和调查方法论
## 实验室架构

### 详细架构文档
[SOC 实验室架构](Architecture/soc-lab-architecture.md)
## 环境
| 系统 | 用途 |
| ---------- | --------------------------------------------------------------- |
| Kali Linux | Splunk Enterprise, MITRE Caldera, 威胁狩猎 |
| Windows 10 | 攻击目标, 遥测源, Sandcat Agent, Atomic Red Team |
## 技术栈
| 技术 | 用途 |
| -------------------------- | ------------------- |
| Splunk Enterprise | SIEM 平台 |
| Sysmon | 端点遥测 |
| Splunk Universal Forwarder | 日志收集与转发 |
| MITRE Caldera | 攻击者模拟 |
| Sandcat Agent | 端点 Agent |
| Atomic Red Team | ATT&CK 模拟 |
| PowerShell Logging | 脚本可见性 |
| MITRE ATT&CK | 威胁映射框架 |
## 检测工程工作流
每个 ATT&CK 技术都遵循结构化的工作流:
### 1. 模拟攻击者活动
使用以下工具生成真实的攻击遥测数据:
* MITRE Caldera
* Atomic Red Team
### 2. 收集遥测数据
捕获:
* Sysmon 事件
* PowerShell 日志
* Windows 事件日志
### 3. 摄入至 Splunk
使用以下组件转发遥测数据:
* Splunk Universal Forwarder
### 4. 调查活动
分析:
* 进程创建事件
* 父子进程关系
* 命令行活动
* PowerShell 执行
### 5. 开发检测规则
创建:
* SPL 检测查询
* 威胁狩猎逻辑
* ATT&CK 映射
### 6. 记录发现
生成:
* 调查报告
* 检测文档
* ATT&CK 映射报告
## 当前能力
### 遥测收集
* Sysmon 事件收集
* 进程创建监控(事件 ID 1)
* 网络连接监控(事件 ID 3)
* PowerShell 脚本块日志记录(事件 ID 4104)
* Windows 事件日志记录
### 攻击者模拟
* MITRE Caldera 操作
* Sandcat Agent 部署
* ATT&CK 技术模拟
* Atomic Red Team 测试
### 威胁狩猎与调查
* 进程树分析
* 命令行调查
* 基于 ATT&CK 的狩猎
* 遥测关联
* 时间线重建
### 检测工程
* SPL 查询开发
* 检测验证
* ATT&CK 映射
* 调查手册
## 已模拟的 ATT&CK 技术
| 技术 | 描述 | 报告 |
| --------- | ------------------- | ------------------------------------------------------------------- |
| T1082 | 系统信息发现 | [查看报告](ATTACK-Mappings/T1082-System-Information-Discovery.md) |
| T1069.001 | 本地组发现 | [查看报告](ATTACK-Mappings/T1069.001-Local-Group-Discovery.md) |
| T1057 | 进程发现 | 进行中 |
## 检测内容
### 检测查询
检测逻辑与狩猎查询:
[检测查询](Detection-Queries)
### 调查手册
SOC 调查方法论:
[常规调查工作流](Investigation-Playbooks/general-investigation-workflow.md)
## 仓库结构
```
SOC-Detection-Engineering-Lab/
│
├── Architecture/
├── ATTACK-Mappings/
├── Detection-Queries/
├── Investigation-Playbooks/
├── MITRE-Caldera/
├── Atomic-Red-Team/
├── Splunk/
├── Sysmon/
├── Screenshots/
└── README.md
```
## 展示的技能
### 安全运营 (SOC)
* 安全监控
* 事件调查
* 事件关联
* 威胁狩猎
* 安全文档
### 检测工程
* SPL 查询开发
* Sysmon 遥测分析
* 检测验证
* ATT&CK 映射
### 威胁狩猎
* 进程分析
* PowerShell 调查
* 父子进程分析
* 命令行审计
### 攻击者模拟
* MITRE Caldera
* Sandcat 操作
* Atomic Red Team
* ATT&CK 技术验证
## 是什么让这个项目与众不同?
许多网络安全家庭实验室主要侧重于工具的安装和配置。
该项目专注于完整的蓝队工作流:
* 模拟真实的攻击者行为
* 生成遥测数据
* 调查活动
* 开发检测规则
* 将发现映射到 ATT&CK
* 生成 SOC 风格的调查报告
目的是展示实用的检测工程和 SOC 分析师技能,而不是简单地部署安全工具。
## 未来改进
* 增加更多 ATT&CK 技术覆盖
* 检测调优与验证
* Splunk 仪表板开发
* Sigma 规则映射
* Zeek 集成
* 检测关联规则
* 告警工作流
* ATT&CK 覆盖率仪表板
* 检测指标与报告
标签:AI合规, 安全, 超时处理