georgearun1585/Brute-Force-Detection-Incident-Response-Microsoft-Sentinel-MDE-

GitHub: georgearun1585/Brute-Force-Detection-Incident-Response-Microsoft-Sentinel-MDE-

基于 Microsoft Sentinel 和 Defender for Endpoint 构建的云虚拟机暴力破解检测与事件响应演示项目,遵循 NIST 800-61 框架实现端到端安全运营流程。

Stars: 0 | Forks: 0

# 暴力破解检测与事件响应-Microsoft-Sentinel-MDE-

本项目演示了 SOC 团队如何使用 Microsoft Sentinel (SIEM) 和 Microsoft Defender for Endpoint (MDE) 的遥测数据,来检测针对云虚拟机的暴力破解登录尝试, 自动生成事件,并使用 NIST 800-61 事件响应生命周期对它们进行调查。


🎯 本项目演示的内容

  • 构建了一个 Sentinel 定时分析规则,用于检测重复的失败登录(5 小时内失败 10 次以上
  • 映射实体(远程 IP 和设备名称)以生成便于调查的警报
  • 自动生成 Sentinel 事件并对警报进行分组,以减少噪音
  • 遵循 NIST 800-61 端到端处理事件
  • 验证暴力破解尝试是否导致了成功身份验证
  • 建议使用 NSG 和 Azure Policy 进行云安全强化控制

🧠 MITRE ATT&CK 映射

观察到的活动 ATT&CK 战术 ATT&CK 技术 ID
来自外部 IP 的重复失败身份验证尝试 Credential Access Brute Force T1110
针对暴露的 RDP/VM 登录服务进行目标攻击 Initial Access External Remote Services T1133
针对多台主机的身份验证尝试 Discovery Network Service Discovery T1046
检测后对成功登录的验证 Credential Access Valid Accounts T1078

🧰 工具与技术

  • Microsoft Sentinel (SIEM)
  • Microsoft Defender for Endpoint (EDR)
  • Log Analytics Workspace
  • KQL (Kusto Query Language)
  • Azure Virtual Machines
  • Network Security Groups (NSGs)
  • NIST 800-61 事件响应框架

🧪 检测逻辑概述

Windows 虚拟机上生成的失败登录事件由 Microsoft Defender for Endpoint 收集,并存储在 DeviceLogonEvents 表中。这些事件被转发到 Microsoft Sentinel,在那里一个定时 分析规则会评估同一个 Remote IP 是否在五小时的时间窗口内,对同一台 Device 的身份验证失败了十次或更多次。


🧯 事件响应总结 (NIST 800-61)

  • 准备阶段: 日志记录、实体映射和检测规则已就位
  • 检测与分析: Sentinel 警报和事件生成
  • 遏制阶段: NSG 锁定以阻止公共互联网访问
  • 根除与恢复: 验证未发生成功的暴力破解登录
  • 事件后活动: 推荐 Azure Policy 以强制执行强化的 NSG 基线

🏆 为什么这很重要

暴力破解攻击仍然是进入云环境最常见的入口点之一。 本项目展示了对检测工程事件响应云安全强化的实操经验——这是 SOC 分析师和云安全工程师的核心职责。

标签:Microsoft Sentinel, URL发现, 安全检测, 安全运营, 微软Defender, 扫描框架, 插件系统, 红队行动