jhaaaryan/letsdefend-soc-blue-team-investigations

GitHub: jhaaaryan/letsdefend-soc-blue-team-investigations

一个SOC蓝队调查实验笔记仓库,涵盖钓鱼分析、端点监控、Web攻击调查和MITRE ATT&CK映射等安全运营实战场景的结构化学习资料。

Stars: 0 | Forks: 0

# letsdefend-soc-blue-team-investigations 专注于使用 Splunk、Wazuh、Wireshark、Linux 和 MITRE ATT&CK 映射进行钓鱼分析、endpoint 监控、malware 分流以及 Web 攻击调查的 SOC 分析师实战调查实验。 # 概述 本仓库包含基于实用网络安全实验和蓝队演练的结构化 SOC 调查笔记和重建的分析师工作流程。 这些调查侧重于: * 钓鱼检测和分流 * endpoint 监控和警报分析 * 可疑 PowerShell 活动 * Web 流量检查 * IOC 提取 * MITRE ATT&CK 映射 * 检测工程基础 # 展示技能 * SIEM 调查 * 日志分析 * IOC 提取 * Splunk 搜索 * Wazuh 警报分流 * Wireshark 数据包检查 * MITRE ATT&CK 映射 * 威胁调查文档记录 * 安全运营工作流程 # 使用工具 * Splunk * Wazuh * Wireshark * Linux * PowerShell * MITRE ATT&CK * VirusTotal * OSQuery # 仓库结构 01-phishing-investigation/ * 钓鱼警报分析 * IOC 提取 * Splunk 搜索 * 攻击时间线 02-endpoint-activity/ * endpoint 分流笔记 * Wazuh 调查 * 可疑进程分析 03-web-attack/ * 网络流量检查 * PCAP 调查笔记 * HTTP/DNS 分析 04-mitre-mapping.md * ATT&CK 技术映射 # 重要说明 原始训练环境是通过网络安全学习平台在线托管的。 部分截图和导出文件在实验完成后已无法获取。 本仓库包含: * 重建的调查文档 * 个人分析师笔记 * 重建的 IOC 示例 * 用于教育目的的合成调查工件 # MITRE ATT&CK 示例 | 技术 | ID | | ------------------- | --------- | | Phishing | T1566 | | PowerShell | T1059.001 | | Command and Control | T1071 | | Registry Run Keys | T1547.001 | # 认证 / 徽章 参见: * badges-and-certificates/ # 许可证 MIT 许可证
标签:AI合规, IP 地址批量处理, OpenCanary, SOC分析, Wazuh, Wireshark, 句柄查看, 威胁情报, 安全运营, 开发者工具, 扫描框架