1621COn/Incident-Response-SIEM-Lab
GitHub: 1621COn/Incident-Response-SIEM-Lab
一个隔离的事件响应实验室项目,模拟 SMB 暴力破解攻击并演示如何通过 Windows 事件日志分析和防火墙规则实现威胁遏制。
Stars: 0 | Forks: 0
# 事件响应与 SIEM 实验室
模拟 Kali Linux 针对 Windows 10 Pro 发起 SMB 暴力破解攻击的隔离事件响应实验室,用于分析事件遥测数据并执行防火墙遏制。
# 基于主机的事件响应与遥测监控实验室
## 执行摘要
本项目展示了一个隔离虚拟安全实验室的搭建过程,该实验室用于模拟真实世界的攻击行动并分析防御系统的遥测数据。使用攻击机(Kali Linux)和企业级终端(Windows 10 Pro),我成功执行了网络侦察扫描和高强度的 SMB 暴力破解字典攻击。通过修改高级本地组策略对象(GPO),我在 Windows 安全事件日志中捕获并分析了由此产生的攻击痕迹,最终编写了针对性的基于主机的防火墙规则,以实现全面的威胁遏制。
## 实验室架构与网络拓扑图
- **攻击者 VM:** Kali Linux(自定义图形化部署) | 静态 IP:`10.0.2.100`
- **受害者 VM:** Windows 10 Pro(多版本 ISO) | 静态 IP:`10.0.2.50`
- **子网配置:** 隔离的虚拟局域网 / 私有 Host-Only 子网(`10.0.2.0/24`)
## 项目阶段分解
### 阶段 1:攻击性侦察与目标探测
从 Kali Linux 终端向目标资产执行了激进的端口版本发现扫描,以定位开放的管理入口。
```
nmap -p 445 -sV -Pn 10.0.2.50
```
### 阶段 2:主动凭证填充与利用
利用 Metasploit Framework 的 `auxiliary/scanner/smb/smb_login` 模块,针对特定的本地终端账户(`targetuser`)发起了暴力破解字典攻击。
```
msfconsole
use auxiliary/scanner/smb/smb_login
set RHOSTS 10.0.2.50
set SMBUser targetuser
set PASS_FILE /usr/share/metasploit-framework/data/wordlists/unix_passwords.txt
run
```
### 阶段 3:事件日志分析与归因
切换到防御端资产,利用 Windows 事件查看器检查安全日志。恶意流量的身份和来源得到了完全的关联确认:
- **事件 ID 4625(审核失败):** 追踪到快速的、未经授权的身份验证失败,这些失败明确映射到 **源网络地址:** `10.0.2.100`。
**
- **事件 ID 4740(账户锁定):** 确认了终端安全控制的自动触发,以保护用户配置文件的完整性。
**
### 阶段 4:事件响应与网络遏制
为了缓解威胁并隔离活跃的威胁行为者,通过管理员权限的 PowerShell 执行了一条明确的基于主机的入站丢弃规则。这瞬间切断了攻击者的连接,并冻结了他们的网络请求。
```
New-NetFirewallRule -DisplayName "Block Kali Attacker" -Direction Inbound -RemoteAddress 10.0.2.100 -Action Block
```
**
## 克服的工程难题
招聘经理非常看重故障排除能力和分析性批判思维。在构建和执行此实验室的过程中,我遇到了并解决了以下几个技术难题:
### 1. APIPA 隔离链路本地地址配置错误(169.254.X.X 问题)
- **挑战:** 由于 Hypervisor 布局的完全网络隔离,两个操作系统在创建时均无法获取标准的 DHCP 网络租约,导致分配到的链路本地 APIPA 地址彻底破坏了跨系统通信。
- **解决方法:** 通过显式配置匹配的静态网络掩码,手动绕过了对 DHCP 的依赖。在 Windows 适配器配置文件中永久绑定 `10.0.2.50/24`,并利用 Linux 终端环境中的 `nmcli` 配置工具,将 `10.0.2.100/24` 永久映射到网络接口 `eth0`。
### 2. 静默丢弃的边界防御(Nmap Filtered 输出)
- **挑战:** 初始的 Nmap 侦察扫描报告所有 1,000 个企业 TCP 端口的状态均为 "Filtered"(被过滤),这意味着默认的 Windows Defender 防火墙配置文件在没有留下任何痕迹的情况下,静默丢弃了扫描器发送的流量。
- **解决方法:** 以本地管理员身份操作,特意开放了特定的配置以供测试参数使用。部署了针对性的 PowerShell 执行例外规则,以开放通过 TCP 445 端口进行监听的服务器消息块(SMB)端口。
### 3. 现代协议不兼容(Hydra SMB 重置故障)
- **挑战:** 最初尝试使用传统的 `Hydra` 模块进行暴力破解时,导致了原始 Socket 连接被拒绝(`[ERROR] invalid reply from target`)。现代的 Windows 10 版本会自动丢弃由旧版 Hydra 引擎发送的过时、未加密或格式错误的身份验证数据包。
- **解决方法:** 转向使用 Metasploit Framework。利用高级的 `smb_login` 模块,该模块原生支持现代的 Microsoft NTLM 数据包协商,从而绕过了连接重置的问题。
### 4. 触发账户锁定的系统防御机制
- **挑战:** Metasploit 的攻击序列自动触发了内置的主机保护基线,在尝试了几十次后就锁定了用户配置文件,从而阻断了密码喷射的数据流。
- **解决方法:** 我意识到这是一个理想的取证机会。我没有禁用该机制,而是将文档记录的重点转移到跟踪防御遥测日志文件中的 **事件 ID 4740**,从而模拟了真实的现代终端响应行为。
## 现实意义:公共 Wi-Fi 的危险
这个实验室直接反映了将设备连接到未加密的公共 Wi-Fi 网络(如咖啡厅、机场、酒店)时所面临的完全相同的架构风险:
1. **本地网络可见性:** 当设备加入公共网络时,它会被分配到一个共享的本地子网中。同一网络上的任何攻击者都可以运行自动化的 **Nmap Ping 扫描**(`nmap -sn`),在几秒钟内发现你的私有 IP 地址和 MAC 地址。
2. **入口识别:** 攻击者会对你的设备运行针对性的端口版本扫描(`nmap -sV`)。如果设备开启了文件共享(如 445 端口 SMB)或存在未修补的操作系统漏洞,攻击者会立即将其标记为目标。
3. **核心防御:** 这个项目说明了为什么在连接到新网络时选择 **“否(公共网络配置文件)”** 至关重要。这样做可以指示操作系统防火墙静默丢弃所有传入的 Ping 请求并隐藏开放的端口,使你的设备对攻击者的扫描器完全不可见——就像我们的 Windows 虚拟机在本实验开始时所做的那样。
标签:AI合规, Conpot, CTI, PoC, Windows安全, 安全实验室, 库, 应急响应, 插件系统, 暴力破解