jhaaaryan/letsdefend-soc-blue-team-investigations
GitHub: jhaaaryan/letsdefend-soc-blue-team-investigations
一个SOC蓝队调查实验笔记仓库,涵盖钓鱼分析、端点监控、Web攻击调查和MITRE ATT&CK映射等安全运营实战场景的结构化学习资料。
Stars: 0 | Forks: 0
# letsdefend-soc-blue-team-investigations
专注于使用 Splunk、Wazuh、Wireshark、Linux 和 MITRE ATT&CK 映射进行钓鱼分析、endpoint 监控、malware 分流以及 Web 攻击调查的 SOC 分析师实战调查实验。
# 概述
本仓库包含基于实用网络安全实验和蓝队演练的结构化 SOC 调查笔记和重建的分析师工作流程。
这些调查侧重于:
* 钓鱼检测和分流
* endpoint 监控和警报分析
* 可疑 PowerShell 活动
* Web 流量检查
* IOC 提取
* MITRE ATT&CK 映射
* 检测工程基础
# 展示技能
* SIEM 调查
* 日志分析
* IOC 提取
* Splunk 搜索
* Wazuh 警报分流
* Wireshark 数据包检查
* MITRE ATT&CK 映射
* 威胁调查文档记录
* 安全运营工作流程
# 使用工具
* Splunk
* Wazuh
* Wireshark
* Linux
* PowerShell
* MITRE ATT&CK
* VirusTotal
* OSQuery
# 仓库结构
01-phishing-investigation/
* 钓鱼警报分析
* IOC 提取
* Splunk 搜索
* 攻击时间线
02-endpoint-activity/
* endpoint 分流笔记
* Wazuh 调查
* 可疑进程分析
03-web-attack/
* 网络流量检查
* PCAP 调查笔记
* HTTP/DNS 分析
04-mitre-mapping.md
* ATT&CK 技术映射
# 重要说明
原始训练环境是通过网络安全学习平台在线托管的。
部分截图和导出文件在实验完成后已无法获取。
本仓库包含:
* 重建的调查文档
* 个人分析师笔记
* 重建的 IOC 示例
* 用于教育目的的合成调查工件
# MITRE ATT&CK 示例
| 技术 | ID |
| ------------------- | --------- |
| Phishing | T1566 |
| PowerShell | T1059.001 |
| Command and Control | T1071 |
| Registry Run Keys | T1547.001 |
# 认证 / 徽章
参见:
* badges-and-certificates/
# 许可证
MIT 许可证
标签:AI合规, IP 地址批量处理, OpenCanary, SOC分析, Wazuh, Wireshark, 句柄查看, 威胁情报, 安全运营, 开发者工具, 扫描框架