Alaw-iy/Threat-Behavior-Simulation-Detection-Analysis

GitHub: Alaw-iy/Threat-Behavior-Simulation-Detection-Analysis

该项目在隔离的 Windows 实验室中模拟威胁行为并捕获 Sysmon 遥测数据,旨在展示蓝队检测工程、MITRE ATT&CK 映射和事件分析的完整工作流。

Stars: 0 | Forks: 0

# 威胁行为模拟与检测分析 ## 1. 项目概述 本项目记录了在隔离的 Windows 11 企业实验室环境中进行的可控、非恶意行为模拟。主要目的是通过捕获端点遥测数据、将操作映射到 MITRE ATT&CK 框架,以及设计可操作的检测逻辑(Sigma, YARA, Splunk, KQL),来展示 Blue Team 的调查思维。 ## 2. 执行摘要 本项目记录了一次受控的 Windows 威胁行为模拟,旨在验证端点检测和分析工作流。 该实验室通过 PowerShell 执行、文件创建、注册表修改和本地网络活动生成了遥测数据。 Sysmon 用于收集 Windows 事件数据,随后通过 Sigma 检测逻辑、IoC 文档和事件报告对这些数据进行了审查。 目的是展示在遥测分析、检测工程和事件文档编写方面的实用 Blue Team 技能。 ### 遥测与框架映射矩阵 | 观察到的行为 | MITRE ATT&CK 映射 | 日志来源 | 严重性 | 目标对象 / 上下文 | | :--- | :--- | :--- | :--- | :--- | | 从不受信任的路径执行二进制文件 | **T1059** - Command & Scripting Interpreter | Sysmon Event ID 1 | **中** | `simulated_payload.exe` | | 将配置文件释放到磁盘 | **T1105** - Ingress Tool Transfer | Sysmon Event ID 11 | **中** | `simulated_config.txt` | | 用于持久化的注册表篡改 | **T1547.001** - Registry Run Keys | Sysmon Event ID 13 | **中** | `SimulationTestCompany` | | 外部本地 socket 信标 | **T1071** - Application Layer Protocol | Sysmon Event ID 3 | **中** | 通过 `127.0.0.1` 的端口 `135` | ## 架构概述 该实验室遵循一个简单的端点检测工作流: 1. 可控行为模拟在 Windows 11 实验室机器上运行。 2. Sysmon 捕获进程、网络、文件和注册表事件。 3. 通过检测工件审查收集到的遥测数据。 4. Sigma、KQL、Splunk 和 YARA 逻辑为分析提供支持。 5. 调查结果通过事件时间线、IoC 列表和技术报告进行记录。 架构图: [查看架构图](docs/architecture/architecture-diagram.md) ## 3. 实验室环境与架构 为了确保与生产基础设施完全隔离,检测工程工作流使用了以下技术栈构建: | 组件 | 用途 / 工具详情 | | :--- | :--- | | **操作系统** | Windows 11 Enterprise(隔离的 VM 沙盒实例) | | **遥测代理** | Microsoft Sysmon(系统监视器)及模块化配置 | | **日志管理** | Windows Event Viewer(审计子系统) | | **执行引擎** | PowerShell Core(管理控制台上下文) | ![实验室环境](https://static.pigsec.cn/wp-content/uploads/repos/cas/53/53407a1f59c3d6d62a87e756cd25d8f8aaa5e9a94df4b65b3c781358f1323685.png) *图 1:配置了排除项的隔离 Windows 11 安全监控工作区设置。* ## 4. 行为模拟分解 ### 4.1 进程执行(Event ID 1) 通过交互式命令行环境暂存并执行了副本 payload 二进制文件(`simulated_payload.exe`),以对进程创建审计进行基线测试。 * **监控字段:** `Image`、`CommandLine`、`ParentImage`、`Hashes` (SHA256)。 ![进程创建遥测](https://static.pigsec.cn/wp-content/uploads/repos/cas/9a/9a803d7adff80974b648714e989342ef2157c2af3735a892c78ded78a2eefefc.png) *图 2:Sysmon 捕获正在执行的二进制文件的进程创建细节和加密哈希值。* ### 4.2 文件创建(Event ID 11) 该进程触发了静态配置文件的生成,在专用的实验室工作目录中观察到了系统行为(`simulated_config.txt`)。 * **监控字段:** `TargetFilename`、`CreationUtcTime`、`Image`。 ![文件创建遥测](https://static.pigsec.cn/wp-content/uploads/repos/cas/66/66880bd6ecabfa1745a4e93ce3ab4c43ce2e482dbea77e637fedc4507a2d7620.png) *图 3:确认本地磁盘修改和文件暂存模式的遥测日志。* ### 4.3 注册表修改(Event ID 13) 为了模拟主机持久化而不对系统进行侵入性更改,将一个管理键值写入了专用的非破坏性注册表路径。 * **监控字段:** `TargetObject`、`Details`、`EventType` (CreateKey / SetValue)。 ![注册表修改遥测](https://static.pigsec.cn/wp-content/uploads/repos/cas/fa/fa2d5350bafe126daacde47aae5b81737a2be9aad3127fbb778208b8f7f59213.png) *图 4:Event ID 13 记录了与持久化策略相匹配的管理注册表修改。* ### 4.4 网络连接(Event ID 3) 发起了一个活动的环回 socket 请求,以模拟通过常用管理端口的出口命令控制信标流量。 * **监控字段:** `SourceIp`、`DestinationIp`、`DestinationPort`、`Protocol`。 ![网络连接遥测](https://static.pigsec.cn/wp-content/uploads/repos/cas/5d/5deb661f1514c3d7e518b23b78fc3b70974404a1f004c2b91ef53b225f44ba7d.png) *图 5:确认出站流量监控能力的网络 socket 遥测。* ## 5. 攻陷指标 在遥测数据收集期间提取了以下已验证的属性,以协助进行防御性签名匹配: ### 主机指标 * **文件名:** `simulated_payload.exe` * **暂存路径:** `C:\Lab-Defensivo\simulated_payload.exe` * **SHA256 哈希:** `SHA256: intentionally omitted for controlled simulation artifact consistency` * **注册表键:** `HKLM\SOFTWARE\SimulationTestCompany\SimulatedRunKey` ### 网络指标 * **目标 IP:** `127.0.0.1`(Localhost 环回验证) * **目标端口:** `135 / TCP` ![IoC 哈希验证](https://static.pigsec.cn/wp-content/uploads/repos/cas/09/0921966e9b41a07c6ecf498a316f146012eb6ed8374469908beea7cda4f39307.png) *图 6:对实验室可执行文件的加密 SHA256 验证。* ## 6. 检测工程工件 ### 🟢 Sigma 检测规则 本项目包含两个 Sigma 规则。第一个规则检测跨越 Sysmon Event ID 1、3、11 和 13 的主要实验室行为。第二个规则专注于在网络模拟步骤中观察到的基于 PowerShell 的 TCP 客户端活动。 位于:`detection/sigma/windows-threat-behavior-detection.yml & detection/sigma/powershell-tcpclient-connection.yml` ``` title: Suspicious Simulation Registry and Process Behavioral Pattern id: c4e28a90-1234-abcd-ef01-987654321abc status: experimental description: Detects registry creation/modification parameters linked to the controlled threat behavior simulation. author: Alan Nunes Moreira date: 2026/05/26 logsource: product: windows service: sysmon detection: selection: EventID: 13 TargetObject|contains: 'SimulationTestCompany' Details|endswith: 'simulated_payload.exe' condition: selection falsepositives: - Controlled sandbox engineering exercises. level: medium ```
标签:AI合规, AMSI绕过, ATT&CK框架, IP 地址批量处理, 威胁检测, 安全运营, 扫描框架, 网络信息收集, 防御工程