SreejithReji/cybersecurity-portfolio
GitHub: SreejithReji/cybersecurity-portfolio
网络安全作品集,提供面向 SOC 分析师的 Python 自动化工具、KQL/SPL 检测查询库和模拟攻击日志数据集。
Stars: 0 | Forks: 0
# Sreejith Reji — 网络安全作品集 👋
### 网络安全理学硕士 | CEH | CompTIA Security+ | SOC Analyst (L1)
## 关于我
网络安全专业人士,正在转型为一名活跃的 SOC analyst。我拥有网络安全硕士学位以及行业认证,目前正在培养 Python 脚本编写、KQL、SPL 和 SQL 的实战技能 —— 并将其直接应用于真实的 SOC 工作流程中,包括威胁检测、日志分析、IOC enrichment 和安全自动化。
这个作品集记录了这段旅程 —— 这里的每一个项目都是为了解决我在实际工作中将要面临的真实问题而构建的。
## 认证
| 认证 | 颁发机构 | 状态 |
|---|---|---|
| 网络安全理学硕士 | 大学 | ✅ 已完成 |
| Certified Ethical Hacker (CEH) | EC-Council | ✅ 已完成 |
| CompTIA Security+ | CompTIA | ✅ 已完成 |
| CompTIA CySA+ | CompTIA | 📋 计划中 |
## 项目
### 🔧 [soc-python-tools](https://github.com/SreejithReji/soc-python-tools)
为真实的 SOC analyst 工作流程构建的 Python 脚本。
| 工具 | 功能 | 状态 |
|---|---|---|
| `ioc_checker.py` | 通过 VirusTotal API 进行批量 IP enrichment —— 查询 70 多家厂商 | ✅ 完成 |
| `alert_triage.py` | 从 SIEM 导出数据进行严重性评分和自动分类 | ✅ 完成 |
| `log_analyser_ttp.py` | 带有威胁情报交叉引用和 MITRE TTP 映射的防火墙日志解析器 | ✅ 完成 |
| `bulk_ioc_enricher` | 多源 IP enrichment(VirusTotal + AbuseIPDB)与实时 MITRE ATT&CK 映射 | ✅ 完成 |
| `csv_triage.py` | 从 CSV 进行 SIEM 告警分诊 —— 严重性评分和优先排序 | ✅ 完成 |
| `log_monitor.py` | 具备日志轮转处理和基于规则告警的实时日志追踪 | ✅ 完成 |
| `report_generator.py` | 根据告警数据自动生成交接班报告 | 🔨 试用版 |
| `mini_soar.py` | 完整的 SOC 自动化 pipeline —— 通过电子邮件进行检测、enrichment、评分、创建工单和通知 | ✅ 完成 |
**展示的技能:** Python 脚本编写、REST API 集成、JSON 解析、日志分析、文件 I/O、安全自动化
### 📁 [soc-sample-logs](https://github.com/SreejithReji/soc-sample-logs)
包含 500 行的真实日志文件,模拟了完整的 SOC 事件生命周期 —— 静默基线、主动攻击、违规访问、横向移动和数据渗漏。
| 文件 | 类型 | 行数 | 模拟的关键事件 |
|---|---|---|---|
| `firewall.log` | 边界防火墙 | 500 | 暴力破解、C2 流量、横向移动 |
| `windows_event.csv` | Windows 安全事件日志 | 500 | 登录失败、账户锁定、持久化、权限提升 |
| `web_access.log` | Nginx Web 服务器 | 500 | SQLi、XSS、路径遍历、扫描工具 |
| `dns.log` | DNS 查询日志 | 500 | C2 Beaconing、DNS 隧道、可疑域名 |
| `ids_alerts.log` | Snort IDS 告警 | 500 | EternalBlue、Cobalt Strike、数据渗漏、端口扫描 |
**事件故事线:** 这些日志讲述了一个连贯的攻击过程 —— 侦查 → 暴力破解 → 初始访问 → 横向移动 → 持久化 → 数据渗漏。每个文件都从不同传感器的视角展示了同一个事件。
**展示的技能:** 对攻击生命周期的理解、日志格式、威胁指标、MITRE ATT&CK 阶段
### 🔍 [kql-soc-queries](https://github.com/SreejithReji/kql-soc-queries)
专为 Microsoft Sentinel 和 Defender XDR 打造的全面 KQL 查询库 —— 涵盖从初级到高级。
| 类别 | 查询数 | 亮点 |
|---|---|---|
| 基础 | 5 | 语法、过滤、聚合、时间范围 |
| 身份验证 | 6 | 暴力破解、不可能的旅行、非工作时间登录 |
| 网络 | 5 | C2 Beaconing、DNS 隧道、端口扫描、数据渗漏 |
| 端点 | 5 | PowerShell 滥用、LOLBins、持久化、凭据转储 |
| 威胁狩猎 | 5 | 勒索软件、Cobalt Strike、MITRE ATT&CK 映射 |
| 事件响应 | 4 | 用户时间线、IP 调查、主机调查、IOC 搜索 |
| 仪表板 | 3 | 每日概览、告警严重性、交接班 |
**展示的技能:** KQL 查询编写、Microsoft Sentinel、Defender XDR、威胁检测、MITRE ATT&CK
### 🔎 [spl-soc-queries](https://github.com/SreejithReji/spl-soc-queries)
专为 Splunk 打造的全面 SPL 查询库 —— 涵盖从初级到高级。
| 类别 | 查询数 | 亮点 |
|---|---|---|
| 基础 | 5 | 语法、统计、聚合、时间范围 |
| 身份验证 | 5 | 暴力破解、锁定、特权账户监控 |
| 网络 | 5 | C2 检测、DNS 隧道、大规模传输 |
| 端点 | 5 | 可疑进程、PowerShell、Sysmon |
| 威胁狩猎 | 5 | LOLBins、勒索软件、Cobalt Strike 命名管道 |
| 事件响应 | 4 | 用户时间线、IP 调查、IOC 搜索 |
| 仪表板 | 3 | 每日概览、重要告警、交接班 |
**展示的技能:** SPL 查询编写、Splunk ES、Sysmon 分析、检测工程
## 技术技能
### 安全运营
- SIEM 分析与告警分诊 —— Microsoft Sentinel、Splunk
- 日志分析 —— Windows 事件、防火墙、Web 服务器、DNS、IDS/IPS
- 威胁情报 —— IOC enrichment、VirusTotal、AbuseIPDB、Shodan
- 事件响应 —— 识别、遏制、根除、恢复、记录
- 网络安全 —— TCP/IP、数据包分析、端口分析、协议分析
- Web 应用安全 —— OWASP Top 10、SQLi、XSS、路径遍历、CSRF
- 攻击框架 —— MITRE ATT&CK、Cyber Kill Chain、Diamond Model
- 端点安全 —— EDR 分析、进程调查、持久化机制
- 安全自动化 —— SOAR 风格的 pipeline、告警去重、自动化工单生成和通知
### 查询语言
- **KQL** —— Microsoft Sentinel 和 Defender XDR 的威胁狩猎与检测
- **SPL** —— Splunk 告警调查、检测工程、仪表板
- **SQL** —— 安全数据分析与调查*(学习中)*
### 编程与自动化
- **Python** —— 安全脚本编写、API 集成、日志解析、自动化
- **Regex** —— 用于日志解析和 IOC 提取的模式匹配
- **Git & GitHub** —— 版本控制和作品集管理
- **Bash** —— 基础的 Linux 命令行和日志浏览
### 工具与平台
- Microsoft Sentinel · Microsoft Defender XDR
- Splunk Enterprise · Splunk ES
- Wireshark · Nmap · Metasploit *(仅限实验室)*
- VirusTotal API · AbuseIPDB · Shodan
- VS Code · Git
## 目前正在学习
- 🔌 将 `mini_soar.py` 连接到实时 Wazuh + Raspberry Pi 蜜罐实验室以获取真实攻击数据
- 📊 使用 pandas 进行大规模告警数据分析
- 🎯 TryHackMe SOC Level 1 学习路径
- 🗄️ 使用 SQL 进行安全数据调查
- 📜 备考 CompTIA CySA+
## 路线图 — 敬请期待
| 项目 | 描述 | 时间表 |
|---|---|---|
| SQL 安全调查实验室 | 用于安全数据的 SQL 查询、join、子查询、调查工作流程 | 2026 年第二季度 |
| Windows 事件日志笔记 | 所有关键 Windows 安全事件 ID 的综合参考 | 2026 年第二季度 |
| 实时 Wazuh 集成 | 将 `mini_soar.py` 连接到来自家庭 SOC 实验室的真实 Wazuh 告警 | 2026 年第三季度 |
| 检测规则库 | 用于 Sentinel 和 Splunk 的自定义检测规则 | 2026 年第三季度 |
## 学习理念
我已经掌握了理论 —— 硕士学位和认证为我在攻击向量、协议、密码学和威胁建模方面打下了坚实的基础。我现在正在培养的能力是将这些知识转化为代码和查询。
这个作品集中的每个项目都是为了解决特定的 SOC 问题而构建的,而不是作为一项抽象的练习。当我开始担任 SOC 职位时,我将拥有从第一天起就能使用的可用工具。
## 联系方式
- 💼 [LinkedIn](https://www.linkedin.com/in/sreejithreji)
- 🐙 [GitHub](https://github.com/SreejithReji)
*随着新工具、查询和学习里程碑的完成,本作品集会持续更新。*
标签:AMSI绕过, Python, SIEM查询, SOC分析, 多线程, 威胁检测, 安全运营, 扫描框架, 无后门, 网络安全, 逆向工具, 隐私保护