georgearun1585/Brute-Force-Detection-Incident-Response-Microsoft-Sentinel-MDE-
GitHub: georgearun1585/Brute-Force-Detection-Incident-Response-Microsoft-Sentinel-MDE-
基于 Microsoft Sentinel 和 Defender for Endpoint 构建的云虚拟机暴力破解检测与事件响应演示项目,遵循 NIST 800-61 框架实现端到端安全运营流程。
Stars: 0 | Forks: 0
# 暴力破解检测与事件响应-Microsoft-Sentinel-MDE-
本项目演示了 SOC 团队如何使用 Microsoft Sentinel (SIEM) 和 Microsoft Defender for Endpoint (MDE) 的遥测数据,来检测针对云虚拟机的暴力破解登录尝试, 自动生成事件,并使用 NIST 800-61 事件响应生命周期对它们进行调查。
🎯 本项目演示的内容
- 构建了一个 Sentinel 定时分析规则,用于检测重复的失败登录(5 小时内失败 10 次以上)
- 映射实体(远程 IP 和设备名称)以生成便于调查的警报
- 自动生成 Sentinel 事件并对警报进行分组,以减少噪音
- 遵循 NIST 800-61 端到端处理事件
- 验证暴力破解尝试是否导致了成功身份验证
- 建议使用 NSG 和 Azure Policy 进行云安全强化控制
🧠 MITRE ATT&CK 映射
| 观察到的活动 | ATT&CK 战术 | ATT&CK 技术 | ID |
|---|---|---|---|
| 来自外部 IP 的重复失败身份验证尝试 | Credential Access | Brute Force | T1110 |
| 针对暴露的 RDP/VM 登录服务进行目标攻击 | Initial Access | External Remote Services | T1133 |
| 针对多台主机的身份验证尝试 | Discovery | Network Service Discovery | T1046 |
| 检测后对成功登录的验证 | Credential Access | Valid Accounts | T1078 |
🧰 工具与技术
- Microsoft Sentinel (SIEM)
- Microsoft Defender for Endpoint (EDR)
- Log Analytics Workspace
- KQL (Kusto Query Language)
- Azure Virtual Machines
- Network Security Groups (NSGs)
- NIST 800-61 事件响应框架
🧪 检测逻辑概述
Windows 虚拟机上生成的失败登录事件由 Microsoft Defender for Endpoint 收集,并存储在 DeviceLogonEvents 表中。这些事件被转发到 Microsoft Sentinel,在那里一个定时 分析规则会评估同一个 Remote IP 是否在五小时的时间窗口内,对同一台 Device 的身份验证失败了十次或更多次。
🧯 事件响应总结 (NIST 800-61)
- 准备阶段: 日志记录、实体映射和检测规则已就位
- 检测与分析: Sentinel 警报和事件生成
- 遏制阶段: NSG 锁定以阻止公共互联网访问
- 根除与恢复: 验证未发生成功的暴力破解登录
- 事件后活动: 推荐 Azure Policy 以强制执行强化的 NSG 基线
🏆 为什么这很重要
暴力破解攻击仍然是进入云环境最常见的入口点之一。 本项目展示了对检测工程、 事件响应和云安全强化的实操经验——这是 SOC 分析师和云安全工程师的核心职责。
标签:Microsoft Sentinel, URL发现, 安全检测, 安全运营, 微软Defender, 扫描框架, 插件系统, 红队行动