Alaw-iy/Threat-Behavior-Simulation-Detection-Analysis
GitHub: Alaw-iy/Threat-Behavior-Simulation-Detection-Analysis
该项目在隔离的 Windows 实验室中模拟威胁行为并捕获 Sysmon 遥测数据,旨在展示蓝队检测工程、MITRE ATT&CK 映射和事件分析的完整工作流。
Stars: 0 | Forks: 0
# 威胁行为模拟与检测分析
## 1. 项目概述
本项目记录了在隔离的 Windows 11 企业实验室环境中进行的可控、非恶意行为模拟。主要目的是通过捕获端点遥测数据、将操作映射到 MITRE ATT&CK 框架,以及设计可操作的检测逻辑(Sigma, YARA, Splunk, KQL),来展示 Blue Team 的调查思维。
## 2. 执行摘要
本项目记录了一次受控的 Windows 威胁行为模拟,旨在验证端点检测和分析工作流。
该实验室通过 PowerShell 执行、文件创建、注册表修改和本地网络活动生成了遥测数据。
Sysmon 用于收集 Windows 事件数据,随后通过 Sigma 检测逻辑、IoC 文档和事件报告对这些数据进行了审查。
目的是展示在遥测分析、检测工程和事件文档编写方面的实用 Blue Team 技能。
### 遥测与框架映射矩阵
| 观察到的行为 | MITRE ATT&CK 映射 | 日志来源 | 严重性 | 目标对象 / 上下文 |
| :--- | :--- | :--- | :--- | :--- |
| 从不受信任的路径执行二进制文件 | **T1059** - Command & Scripting Interpreter | Sysmon Event ID 1 | **中** | `simulated_payload.exe` |
| 将配置文件释放到磁盘 | **T1105** - Ingress Tool Transfer | Sysmon Event ID 11 | **中** | `simulated_config.txt` |
| 用于持久化的注册表篡改 | **T1547.001** - Registry Run Keys | Sysmon Event ID 13 | **中** | `SimulationTestCompany` |
| 外部本地 socket 信标 | **T1071** - Application Layer Protocol | Sysmon Event ID 3 | **中** | 通过 `127.0.0.1` 的端口 `135` |
## 架构概述
该实验室遵循一个简单的端点检测工作流:
1. 可控行为模拟在 Windows 11 实验室机器上运行。
2. Sysmon 捕获进程、网络、文件和注册表事件。
3. 通过检测工件审查收集到的遥测数据。
4. Sigma、KQL、Splunk 和 YARA 逻辑为分析提供支持。
5. 调查结果通过事件时间线、IoC 列表和技术报告进行记录。
架构图:
[查看架构图](docs/architecture/architecture-diagram.md)
## 3. 实验室环境与架构
为了确保与生产基础设施完全隔离,检测工程工作流使用了以下技术栈构建:
| 组件 | 用途 / 工具详情 |
| :--- | :--- |
| **操作系统** | Windows 11 Enterprise(隔离的 VM 沙盒实例) |
| **遥测代理** | Microsoft Sysmon(系统监视器)及模块化配置 |
| **日志管理** | Windows Event Viewer(审计子系统) |
| **执行引擎** | PowerShell Core(管理控制台上下文) |

*图 1:配置了排除项的隔离 Windows 11 安全监控工作区设置。*
## 4. 行为模拟分解
### 4.1 进程执行(Event ID 1)
通过交互式命令行环境暂存并执行了副本 payload 二进制文件(`simulated_payload.exe`),以对进程创建审计进行基线测试。
* **监控字段:** `Image`、`CommandLine`、`ParentImage`、`Hashes` (SHA256)。

*图 2:Sysmon 捕获正在执行的二进制文件的进程创建细节和加密哈希值。*
### 4.2 文件创建(Event ID 11)
该进程触发了静态配置文件的生成,在专用的实验室工作目录中观察到了系统行为(`simulated_config.txt`)。
* **监控字段:** `TargetFilename`、`CreationUtcTime`、`Image`。

*图 3:确认本地磁盘修改和文件暂存模式的遥测日志。*
### 4.3 注册表修改(Event ID 13)
为了模拟主机持久化而不对系统进行侵入性更改,将一个管理键值写入了专用的非破坏性注册表路径。
* **监控字段:** `TargetObject`、`Details`、`EventType` (CreateKey / SetValue)。

*图 4:Event ID 13 记录了与持久化策略相匹配的管理注册表修改。*
### 4.4 网络连接(Event ID 3)
发起了一个活动的环回 socket 请求,以模拟通过常用管理端口的出口命令控制信标流量。
* **监控字段:** `SourceIp`、`DestinationIp`、`DestinationPort`、`Protocol`。

*图 5:确认出站流量监控能力的网络 socket 遥测。*
## 5. 攻陷指标
在遥测数据收集期间提取了以下已验证的属性,以协助进行防御性签名匹配:
### 主机指标
* **文件名:** `simulated_payload.exe`
* **暂存路径:** `C:\Lab-Defensivo\simulated_payload.exe`
* **SHA256 哈希:** `SHA256: intentionally omitted for controlled simulation artifact consistency`
* **注册表键:** `HKLM\SOFTWARE\SimulationTestCompany\SimulatedRunKey`
### 网络指标
* **目标 IP:** `127.0.0.1`(Localhost 环回验证)
* **目标端口:** `135 / TCP`

*图 6:对实验室可执行文件的加密 SHA256 验证。*
## 6. 检测工程工件
### 🟢 Sigma 检测规则
本项目包含两个 Sigma 规则。第一个规则检测跨越 Sysmon Event ID 1、3、11 和 13 的主要实验室行为。第二个规则专注于在网络模拟步骤中观察到的基于 PowerShell 的 TCP 客户端活动。
位于:`detection/sigma/windows-threat-behavior-detection.yml &
detection/sigma/powershell-tcpclient-connection.yml`
```
title: Suspicious Simulation Registry and Process Behavioral Pattern
id: c4e28a90-1234-abcd-ef01-987654321abc
status: experimental
description: Detects registry creation/modification parameters linked to the controlled threat behavior simulation.
author: Alan Nunes Moreira
date: 2026/05/26
logsource:
product: windows
service: sysmon
detection:
selection:
EventID: 13
TargetObject|contains: 'SimulationTestCompany'
Details|endswith: 'simulated_payload.exe'
condition: selection
falsepositives:
- Controlled sandbox engineering exercises.
level: medium
```
标签:AI合规, AMSI绕过, ATT&CK框架, IP 地址批量处理, 威胁检测, 安全运营, 扫描框架, 网络信息收集, 防御工程