MS241290/phishing-email-analysis-lab

GitHub: MS241290/phishing-email-analysis-lab

一个钓鱼邮件安全分析实验项目,演示从威胁情报获取到 IOC 提取、基础设施溯源再到事件报告的完整 SOC 调查流程。

Stars: 0 | Forks: 0

# 钓鱼邮件分析实验室 专注于邮件头分析、IOC 提取、威胁情报富化以及应急响应报告的钓鱼邮件分析实验室。 ## 项目概述 本项目演示了如何利用 PhishTank 的公开威胁情报对一起钓鱼活动进行调查。 其主要目标是识别恶意基础设施、提取妥协指标(IOC)、评估风险并记录应急响应措施。 ## 展示技能 - 钓鱼分析 - 威胁情报 - IOC 提取 - 域名信誉分析 - 应急响应 - 安全文档编写 - SOC 调查方法论 ## 调查工作流 1. 从 PhishTank 识别钓鱼 URL 2. 验证其恶意分类 3. 审查技术细节 4. 提取 IOC 5. 评估基础设施 6. 记录遏制措施 7. 撰写事件报告 ## 调查证据 ### PhishTank 威胁情报源 ![威胁源](https://raw.githubusercontent.com/MS241290/phishing-email-analysis-lab/main/screenshots/phishing-url-discovery.png) ### PhishTank 验证 ![验证](https://raw.githubusercontent.com/MS241290/phishing-email-analysis-lab/main/screenshots/phishtank-verification.png) ### 技术细节 ![技术细节](https://raw.githubusercontent.com/MS241290/phishing-email-analysis-lab/main/screenshots/technical-details.png) ### URLScan 威胁情报 ![URLScan](https://raw.githubusercontent.com/MS241290/phishing-email-analysis-lab/main/screenshots/urlscan-threat-intelligence.png) ### VirusTotal 分析 ![VirusTotal](https://raw.githubusercontent.com/MS241290/phishing-email-analysis-lab/main/screenshots/virustotal-detection-analysis.png) ### 站点可用性检查 ![站点无法访问](https://raw.githubusercontent.com/MS241290/phishing-email-analysis-lab/main/screenshots/site-unreachable.png) ## 调查报告 [钓鱼调查报告](reports/phishing-investigation-report.md) ## 关键发现 - 通过 PhishTank 情报确认了钓鱼域名。 - 该域名托管在 Tencent Cloud 基础设施上。 - URLScan 识别出关联的 IP 地址为 43.156.5.185。 - VirusTotal 报告显示多家安全厂商将该域名归类为钓鱼或恶意。 - 该域名的命名规则试图冒充政府停车服务。 - 该站点在分析后不久便无法访问,表明可能已被接管或基础设施已被移除。 ## 作者 Matt Stokes 有志成为 SOC Analyst | IT 支持技术员 | 网络安全爱好者 GitHub: https://github.com/MS241290
标签:IOC提取, 威胁情报, 安全报告, 安全运营, 库, 应急响应, 开发者工具, 扫描框架, 钓鱼邮件分析, 防御加固