rashmi-kashy/botsv2-incident-response
GitHub: rashmi-kashy/botsv2-incident-response
基于Splunk Enterprise对BOTSv2数据集进行威胁狩猎,识别出内部威胁数据外泄与外部APT攻击的多阶段入侵事件。
Stars: 1 | Forks: 0
# 项目:企业威胁狩猎与事件响应 (Splunk BOTSv2)
## 摘要
在对 **Froth.ly**(一家虚构的精酿啤酒厂)的企业基础设施进行主动安全评估期间,我们发现了一个多阶段的安全入侵事件。本次调查利用 **Splunk Enterprise** 对来自开源 **Boss of the SOC (BOTS) v2** 数据集中的数百万条原始安全日志进行解析、关联和分析。
调查成功发现并记录了两个截然不同的运营威胁:
1. **内部威胁:** 由内部员工(`Amber Turing`)进行的未经授权的企业间谍活动、资产探测和数据收集。
2. **边界攻击:** 针对 public-facing 基础设施的 APT 探测扫描,利用通过商业 proxy 层伪装的、与国家级相关的浏览器配置文件。
## 🛠️ 环境与工具
* **SIEM 平台:** Splunk Enterprise (v9.x)
* **数据来源:** Splunk BOTSv2 数据集
* **分析的日志类型:** `stream:http`、`WinEventLog:Security`、Firewalls 和 Network Metadata。
* **核心方法论:** IoC 隔离、长尾分析、数据转换聚合。
## 调查时间线与发现
### 阶段 1:内部威胁检测 (Amber Turing)
* **目标:** 在发现行为异常后,审计内部工作站 `10.0.2.101` 的网络足迹。
* **发现:** 该用户绕过标准的内部工具,激进地探测一家直接的市场竞争对手(`www.berkbeer.com`)。该用户没有获取标准的文本资产,而是定位并提取了包含敏感公司领导层目录的孤立图像资产。
* **发现的关键工件:**
* **主机 IP:** `10.0.2.101` (Amber Turing)
* **目标域名:** `www.berkbeer.com`
* **泄露资产路径:** `/images/ceoberk.png`
### 阶段 2:外部探测与 APT 指纹识别
* **目标:** 识别访问公共边界(`www.froth.ly`)的异常行为或低频探测。
* **发现:** 利用对传入 HTTP Web 头部的长尾分析,发现了一个极其罕见的、伪造的 User-Agent。该字符串明确匹配 **Naenara Browser** 的特征,这是一种与朝鲜(`ko-KP`)国家级基础设施组织直接相关的资产。
* **检测到的规避策略:** 威胁行为者通过位于丹麦的商业 ExpressVPN 出口节点路由命令,以掩盖其物理源地址,但未能清除其自定义的浏览器特征。
* **发现的关键工件:**
* **攻击者伪装 IP:** `85.203.47.86` (丹麦 / ExpressVPN)
* **
标签:代码示例, 子域枚举, 安全运营, 密码管理, 扫描框架, 数据分析