1621COn/Incident-Response-SIEM-Lab

GitHub: 1621COn/Incident-Response-SIEM-Lab

一个隔离的事件响应实验室项目,模拟 SMB 暴力破解攻击并演示如何通过 Windows 事件日志分析和防火墙规则实现威胁遏制。

Stars: 0 | Forks: 0

# 事件响应与 SIEM 实验室 模拟 Kali Linux 针对 Windows 10 Pro 发起 SMB 暴力破解攻击的隔离事件响应实验室,用于分析事件遥测数据并执行防火墙遏制。 # 基于主机的事件响应与遥测监控实验室 ## 执行摘要 本项目展示了一个隔离虚拟安全实验室的搭建过程,该实验室用于模拟真实世界的攻击行动并分析防御系统的遥测数据。使用攻击机(Kali Linux)和企业级终端(Windows 10 Pro),我成功执行了网络侦察扫描和高强度的 SMB 暴力破解字典攻击。通过修改高级本地组策略对象(GPO),我在 Windows 安全事件日志中捕获并分析了由此产生的攻击痕迹,最终编写了针对性的基于主机的防火墙规则,以实现全面的威胁遏制。 ## 实验室架构与网络拓扑图 - **攻击者 VM:** Kali Linux(自定义图形化部署) | 静态 IP:`10.0.2.100` - **受害者 VM:** Windows 10 Pro(多版本 ISO) | 静态 IP:`10.0.2.50` - **子网配置:** 隔离的虚拟局域网 / 私有 Host-Only 子网(`10.0.2.0/24`) ## 项目阶段分解 ### 阶段 1:攻击性侦察与目标探测 从 Kali Linux 终端向目标资产执行了激进的端口版本发现扫描,以定位开放的管理入口。 ``` nmap -p 445 -sV -Pn 10.0.2.50 ``` ### 阶段 2:主动凭证填充与利用 利用 Metasploit Framework 的 `auxiliary/scanner/smb/smb_login` 模块,针对特定的本地终端账户(`targetuser`)发起了暴力破解字典攻击。 ``` msfconsole use auxiliary/scanner/smb/smb_login set RHOSTS 10.0.2.50 set SMBUser targetuser set PASS_FILE /usr/share/metasploit-framework/data/wordlists/unix_passwords.txt run ``` ### 阶段 3:事件日志分析与归因 切换到防御端资产,利用 Windows 事件查看器检查安全日志。恶意流量的身份和来源得到了完全的关联确认: - **事件 ID 4625(审核失败):** 追踪到快速的、未经授权的身份验证失败,这些失败明确映射到 **源网络地址:** `10.0.2.100`。 *![Windows 事件查看器日志](https://static.pigsec.cn/wp-content/uploads/repos/cas/aa/aa8d4ac0a15c3e68e78bd431c08aa123b48de2059fb70d3aad4c714a421d588c.png)* - **事件 ID 4740(账户锁定):** 确认了终端安全控制的自动触发,以保护用户配置文件的完整性。 *![Windows 事件查看器日志](https://static.pigsec.cn/wp-content/uploads/repos/cas/11/11aea7a8cbae1589cb902662140fb15b328bb9fb3f3ee4311f9b2e80cd68b10c.png)* ### 阶段 4:事件响应与网络遏制 为了缓解威胁并隔离活跃的威胁行为者,通过管理员权限的 PowerShell 执行了一条明确的基于主机的入站丢弃规则。这瞬间切断了攻击者的连接,并冻结了他们的网络请求。 ``` New-NetFirewallRule -DisplayName "Block Kali Attacker" -Direction Inbound -RemoteAddress 10.0.2.100 -Action Block ``` *![威胁遏制拦截](https://static.pigsec.cn/wp-content/uploads/repos/cas/bf/bfa4ca8859ba59f44b61738c1aa6c7ca0fb6352313377b1261ee9e73fab171b8.png)* ## 克服的工程难题 招聘经理非常看重故障排除能力和分析性批判思维。在构建和执行此实验室的过程中,我遇到了并解决了以下几个技术难题: ### 1. APIPA 隔离链路本地地址配置错误(169.254.X.X 问题) - **挑战:** 由于 Hypervisor 布局的完全网络隔离,两个操作系统在创建时均无法获取标准的 DHCP 网络租约,导致分配到的链路本地 APIPA 地址彻底破坏了跨系统通信。 - **解决方法:** 通过显式配置匹配的静态网络掩码,手动绕过了对 DHCP 的依赖。在 Windows 适配器配置文件中永久绑定 `10.0.2.50/24`,并利用 Linux 终端环境中的 `nmcli` 配置工具,将 `10.0.2.100/24` 永久映射到网络接口 `eth0`。 ### 2. 静默丢弃的边界防御(Nmap Filtered 输出) - **挑战:** 初始的 Nmap 侦察扫描报告所有 1,000 个企业 TCP 端口的状态均为 "Filtered"(被过滤),这意味着默认的 Windows Defender 防火墙配置文件在没有留下任何痕迹的情况下,静默丢弃了扫描器发送的流量。 - **解决方法:** 以本地管理员身份操作,特意开放了特定的配置以供测试参数使用。部署了针对性的 PowerShell 执行例外规则,以开放通过 TCP 445 端口进行监听的服务器消息块(SMB)端口。 ### 3. 现代协议不兼容(Hydra SMB 重置故障) - **挑战:** 最初尝试使用传统的 `Hydra` 模块进行暴力破解时,导致了原始 Socket 连接被拒绝(`[ERROR] invalid reply from target`)。现代的 Windows 10 版本会自动丢弃由旧版 Hydra 引擎发送的过时、未加密或格式错误的身份验证数据包。 - **解决方法:** 转向使用 Metasploit Framework。利用高级的 `smb_login` 模块,该模块原生支持现代的 Microsoft NTLM 数据包协商,从而绕过了连接重置的问题。 ### 4. 触发账户锁定的系统防御机制 - **挑战:** Metasploit 的攻击序列自动触发了内置的主机保护基线,在尝试了几十次后就锁定了用户配置文件,从而阻断了密码喷射的数据流。 - **解决方法:** 我意识到这是一个理想的取证机会。我没有禁用该机制,而是将文档记录的重点转移到跟踪防御遥测日志文件中的 **事件 ID 4740**,从而模拟了真实的现代终端响应行为。 ## 现实意义:公共 Wi-Fi 的危险 这个实验室直接反映了将设备连接到未加密的公共 Wi-Fi 网络(如咖啡厅、机场、酒店)时所面临的完全相同的架构风险: 1. **本地网络可见性:** 当设备加入公共网络时,它会被分配到一个共享的本地子网中。同一网络上的任何攻击者都可以运行自动化的 **Nmap Ping 扫描**(`nmap -sn`),在几秒钟内发现你的私有 IP 地址和 MAC 地址。 2. **入口识别:** 攻击者会对你的设备运行针对性的端口版本扫描(`nmap -sV`)。如果设备开启了文件共享(如 445 端口 SMB)或存在未修补的操作系统漏洞,攻击者会立即将其标记为目标。 3. **核心防御:** 这个项目说明了为什么在连接到新网络时选择 **“否(公共网络配置文件)”** 至关重要。这样做可以指示操作系统防火墙静默丢弃所有传入的 Ping 请求并隐藏开放的端口,使你的设备对攻击者的扫描器完全不可见——就像我们的 Windows 虚拟机在本实验开始时所做的那样。
标签:AI合规, Conpot, CTI, PoC, Windows安全, 安全实验室, 库, 应急响应, 插件系统, 暴力破解