rashmi-kashy/botsv2-incident-response

GitHub: rashmi-kashy/botsv2-incident-response

基于Splunk Enterprise对BOTSv2数据集进行威胁狩猎,识别出内部威胁数据外泄与外部APT攻击的多阶段入侵事件。

Stars: 1 | Forks: 0

# 项目:企业威胁狩猎与事件响应 (Splunk BOTSv2) ## 摘要 在对 **Froth.ly**(一家虚构的精酿啤酒厂)的企业基础设施进行主动安全评估期间,我们发现了一个多阶段的安全入侵事件。本次调查利用 **Splunk Enterprise** 对来自开源 **Boss of the SOC (BOTS) v2** 数据集中的数百万条原始安全日志进行解析、关联和分析。 调查成功发现并记录了两个截然不同的运营威胁: 1. **内部威胁:** 由内部员工(`Amber Turing`)进行的未经授权的企业间谍活动、资产探测和数据收集。 2. **边界攻击:** 针对 public-facing 基础设施的 APT 探测扫描,利用通过商业 proxy 层伪装的、与国家级相关的浏览器配置文件。 ## 🛠️ 环境与工具 * **SIEM 平台:** Splunk Enterprise (v9.x) * **数据来源:** Splunk BOTSv2 数据集 * **分析的日志类型:** `stream:http`、`WinEventLog:Security`、Firewalls 和 Network Metadata。 * **核心方法论:** IoC 隔离、长尾分析、数据转换聚合。 ## 调查时间线与发现 ### 阶段 1:内部威胁检测 (Amber Turing) * **目标:** 在发现行为异常后,审计内部工作站 `10.0.2.101` 的网络足迹。 * **发现:** 该用户绕过标准的内部工具,激进地探测一家直接的市场竞争对手(`www.berkbeer.com`)。该用户没有获取标准的文本资产,而是定位并提取了包含敏感公司领导层目录的孤立图像资产。 * **发现的关键工件:** * **主机 IP:** `10.0.2.101` (Amber Turing) * **目标域名:** `www.berkbeer.com` * **泄露资产路径:** `/images/ceoberk.png` ### 阶段 2:外部探测与 APT 指纹识别 * **目标:** 识别访问公共边界(`www.froth.ly`)的异常行为或低频探测。 * **发现:** 利用对传入 HTTP Web 头部的长尾分析,发现了一个极其罕见的、伪造的 User-Agent。该字符串明确匹配 **Naenara Browser** 的特征,这是一种与朝鲜(`ko-KP`)国家级基础设施组织直接相关的资产。 * **检测到的规避策略:** 威胁行为者通过位于丹麦的商业 ExpressVPN 出口节点路由命令,以掩盖其物理源地址,但未能清除其自定义的浏览器特征。 * **发现的关键工件:** * **攻击者伪装 IP:** `85.203.47.86` (丹麦 / ExpressVPN) * **
标签:代码示例, 子域枚举, 安全运营, 密码管理, 扫描框架, 数据分析