Adithya1804/Email-Header-Analysis-Phishing-Investigation
GitHub: Adithya1804/Email-Header-Analysis-Phishing-Investigation
一个 SOC L1 级别的钓鱼邮件调查实战案例研究,演示了从邮件头分析到威胁情报关联再到事件报告的完整安全运营流程。
Stars: 0 | Forks: 0
# 电子邮件头分析与钓鱼调查(SOC 案例研究)
## 项目概述
本项目记录了一次以 SOC L1 分析师视角进行的实战风格钓鱼邮件调查。目标是分析一封可疑电子邮件,验证邮件身份验证机制,执行威胁情报关联,并使用 SOC 标准的事件报告记录调查结果。
## 目标
- 分析原始邮件头
- 验证 SPF、DKIM 和 DMARC 身份验证
- 追踪邮件传递路径
- 执行域名和 IP 信誉分析
- 识别钓鱼指标
- 将攻击映射至 MITRE ATT&CK
- 以专业的 SOC 报告记录事件
## 使用的工具与平台
- Google Admin Toolbox – Message Header Analyzer
- Yahoo Mail(原始邮件头提取)
- WHOIS Lookup(GoDaddy)
- AbuseIPDB
- VirusTotal
- MITRE ATT&CK Framework
## 调查工作流
### 电子邮件识别
- 在垃圾邮件文件夹中检测到可疑邮件
- 观察到通用的问候语和商业诱饵
- 发件人声称是外部供应商
### 邮件头分析
- 提取了完整的原始邮件头
- 使用 Google Admin Toolbox 进行分析
- 观察结果:
- SPF:**None**
- DKIM:**Pass**
- DMARC:**Unknown**
### 邮件路径分析
- 通过 Gmail 基础设施追踪邮件流向
- 确认发送 IP:`209.85.219.66`
- 邮件源自共享的 Google 邮件服务器
### 域名分析
- 域名:`pbs.ac.th`
- WHOIS 显示为长期存在的学术域名
- DNS 通过 Cloudflare 托管
- 无直接的恶意注册指标
### IP 信誉分析
- AbuseIPDB:
- 滥用置信度:**73%**
- 分类:Email spam、brute-force、port scanning
- VirusTotal:
- 与良性服务共享的基础设施
- 未检测到直接的恶意软件托管
## 攻击指标 (IOC)
| 类型 | 值 |
|------------|------|
| 发件人邮箱 | pbs17192@pbs.ac.th |
| 回复地址 | elianareese1@outlook.com |
| IP 地址 | 209.85.219.66 |
| 域名 | pbs.ac.th |
## MITRE ATT&CK 映射
- **T1566** – Phishing
- **T1204** – User Execution
## 最终结论
- **严重程度:** 中
- 由于社会工程学指标、身份验证弱点以及可疑的回复行为,该邮件被归类为钓鱼邮件。
- 未观察到用户交互。
- 事件在检测阶段被遏制。
## 学习成果
本项目增强了在邮件头分析、身份验证验证、威胁情报关联以及 SOC 风格事件文档记录方面的实践技能。
## 完整事件报告
📎 在文档部分查看
## 👤 作者
**Sai Adithya**
标签:SPF/DKIM/DMARC验证, 威胁情报, 安全案例分析, 安全运营, 开发者工具, 扫描框架, 邮件安全, 钓鱼邮件分析