Guscyrus-cyber/Terminal_investigation_threat_hunting_lab

GitHub: Guscyrus-cyber/Terminal_investigation_threat_hunting_lab

基于 macOS / Linux 终端命令行的网络安全威胁狩猎实操实验室,通过 14 个递进式调查任务帮助 SOC 分析师练习日志分析与网络监控技能。

Stars: 0 | Forks: 0

**终端调查与威胁狩猎实验室** 本实验室专注于针对真实数据集进行的基于终端的网络与威胁狩猎调查,这些数据集是从个人 MacBook Pro 系统上的实时网络活动中生成的。在本次实验中,从本地机器创建了多个防火墙和网络相关的数据集,包括网络连接日志、监听端口信息、接口配置以及数据包捕获流量。生成这些数据集使用了 macOS 原生的网络和数据包分析工具,旨在利用真实的系统活动而非人工样本数据,来模拟真实的 SOC 和网络安全调查场景。 在本实验中,调查 1 到 14 侧重于使用 Linux 和 macOS 终端调查技术来分析先前生成的数据集。这些调查包括检查活跃的网络会话、识别加密的 HTTPS 通信、提取远程 IP 地址、统计活跃连接、识别监听服务、分析数据包捕获流量、监控 DNS 活动以及审查本地系统与外部主机之间的通信模式。这些调查模拟了 SOC 分析师、防火墙分析师、网络防御者和事件响应人员在威胁狩猎和网络监控操作期间通常执行的分析类型。 在整个实验过程中,使用命令行调查技术从 MacBook Pro 环境中创建的原始数据集中提取并分析有意义的安全信息。调查过程展示了实用的网络安全技能,包括网络流量分析、数据包检查、服务枚举、连接分析、暴露面识别以及基于终端的威胁狩猎。完成的调查为未来使用 Wireshark、Splunk Enterprise、Zeek、Suricata 等工具以及额外的 SOC 监控和检测工程工作流进行高级分析提供了基础经验。 有关已创建的数据集,请参阅代码库中的图片 1-4。 **调查 1 — 查找活跃的 HTTPS 连接** 命令:grep "443" mac_netstat.log 识别加密的 HTTPS 流量, 检测出站的安全会话, 检查远程 IP 通信。 请参阅图片 5 **调查 2 — 统计已建立的连接** 命令:grep "ESTABLISHED" mac_netstat.log | wc -l 统计活跃会话, 衡量网络活动。 请参阅图片 6 **调查 3 — 提取远程 IP 地址** 命令:grep ESTABLISHED mac_netstat.log | awk '{print $5}' 提取外部/远程地址, 识别通信目标。 请参阅代码库中的图片 7-8。 **调查 4 — 显示唯一的远程 IP** 命令:grep ESTABLISHED mac_netstat.log | awk '{print $5}' | sort | uniq 识别不同的外部系统, 减少重复流量。 请参阅代码库中的图片 9-10 **调查 5 — 统计最常见的远程连接** 命令:grep ESTABLISHED mac_netstat.log | awk '{print $5}' | sort | uniq -c | sort -nr 目的: 识别最常联系的系统, 检测重复连接, 威胁狩猎行为。 请参阅代码库中的图片 11-12。 **调查 6 — 查找监听端口** 命令:grep LISTEN mac_netstat.log 识别暴露的服务, 识别攻击面。 请参阅代码库中的图片 13。 **调查 7 — 仅提取监听端口号** 命令:grep LISTEN mac_netstat.log | awk '{print $4}' 它隔离了监听服务。 请参阅图片 14 **调查 8 — 识别 SSH 服务** 命令:grep "\.22 " mac_netstat.log 识别 SSH 暴露面, 适用于暴力破解和 SOC 监控。 请参阅图片 15 **调查 9 — 识别 Splunk 服务** 命令:grep "8000\|8089\|9997\|8191" mac_netstat.log 识别 Splunk 基础设施流量, SOC 平台监控。 请参阅代码库中的图片 16-17。 **调查 10 — 统计监听服务** 命令:grep LISTEN mac_netstat.log | wc -l 统计所有暴露/监听的服务。 请参阅图片 18 **调查 11 — 分析数据包捕获** 命令:tcpdump -r mac_network_capture.pcap | head -20 检查数据包, 识别协议, 观察实时网络流量。 请参阅图片 19 **调查 12 — 从 PCAP 中仅提取 IP 流量** 命令:tcpdump -r mac_network_capture.pcap | awk '{print $3, $5}' | head 隔离通信对, 源 -> 目标分析。 请参阅图片 20 **调查 13 — 查找 DNS 流量** 命令:tcpdump -r mac_network_capture.pcap | grep "53" 调查 DNS 查询, 域名解析活动, 恶意软件 DNS 狩猎基础。 请参阅图片 21 **调查 14 — 统计捕获中的数据包** 命令:tcpdump -r mac_network_capture.pcap | wc -l 确定数据包量。 请参阅代码库中的图片 22
标签:Metaprompt, 安全实验, 安全运营中心(SOC), 应用安全, 终端分析, 网络安全, 网络流量分析, 隐私保护