enzodeluca/sql-threat-hunting

GitHub: enzodeluca/sql-threat-hunting

该项目展示了如何利用高级 SQL 查询对企业身份验证数据进行行为分析,主动检测暴力破解攻击和跨地域凭证盗用等威胁。

Stars: 0 | Forks: 0

# 使用 SQL 进行企业威胁狩猎 ## 项目概述 本项目展示了如何利用高级数据分析和数据库查询来进行主动的威胁狩猎和事件响应。使用模拟的企业身份验证数据集,我设计了关系型查询来隔离恶意模式、检测自动化暴力破解攻击,并标记跨地理边界的关键身份盗用。 ## MITRE ATT&CK 映射 - **战术:** 防御规避 / 初始访问 (TA0005 / TA0001) - **技术:** 使用有效账户 (T1078) - **检测策略:** 通过关系型自连接进行行为异常关联 ## 模拟场景与检测逻辑 ### 1. 自动化暴力破解与凭证填充检测 - **目标:** 将常规的用户身份验证错误与高频、自动化的密码猜测活动区分开来。 - **数据逻辑:** 结合聚合函数 (`COUNT`) 与条件过滤 (`HAVING`),以隔离在单个日志周期内出现超过 5 次明确失败的账户。 ### 2. “不可能的旅行”身份异常 - **目标:** 通过识别地理上不可能的身份验证,来发现会话劫持或被盗用的企业凭证。 - **数据逻辑:** 对事务性用户记录执行优化的数据库自连接,在一个严格的 60 分钟时间窗口内,关联跨越不匹配地理位置的并发成功登录。 ## 展示的技术能力 - **高级 SQL:** 关系型自连接、条件聚合、数据库索引策略、日期时间操作。 - **防御性工程:** 攻陷指标 隔离、模式匹配、行为分析。
标签:SQL, 代码示例, 多线程, 异常检测, 数据分析, 系统审计, 红队行动, 身份认证安全, 默认DNS解析器