ArtemCyberLab/Threat-Hunting-Simulator
GitHub: ArtemCyberLab/Threat-Hunting-Simulator
一个基于真实勒索软件攻击场景的威胁狩猎模拟平台,帮助 SOC 分析师通过日志分析和告警研判来提升 incident response 与威胁溯源能力。
Stars: 0 | Forks: 0
场景概述
下午 4:00 左右,告警触达到了 SOC。两台机器被完全加密。文件原处留下了勒索说明。就在几分钟前,中央 SIEM 突然宕机了。
幸运的是,在一切失控之前,有人设法从两个受影响的主机——Perry 和另一名开发者——提取了日志。
现在,团队必须弄清楚发生了什么。所有迹象都表明,这是 Perry 当天早些时候所做的事情引起的……
2023 年 9 月 26 日——对于 SwiftSpend Financial 来说,这只是又一个普通的周二。这是一家规模不大但机智灵活的公司,这里的每个人总是同时应对着五个截止日期,喝着过量的咖啡。
Perry 是一名开发者,冲刺任务的截止日期非常紧张。他的经理发给他一个加密的 .7z 压缩包,里面包含着一份急需在昨天完成的代码片段。Perry 很快意识到他的工作站上没有任何工具能解压这个文件。于是,在典型的咖啡因驱使下的开发者作风下,他在 Google 上搜索了脑海中浮现的第一个词,点击了最上面的搜索结果(因为谁会往下翻页呢?),然后下载了一个工具来打开它。
一切似乎都很好。直到情况急转直下。
大约一个多小时后,Perry 的工作站开始表现异常。起初,系统变慢了。接着应用程序崩溃。然后所有东西——字面意义上的每一个文件——都变得无法读取。
你作为威胁猎手(threat hunter)的任务是深挖日志并重构攻击链。发生了什么?是如何开始的?是如何传播的?造成了什么破坏?
场景目标
调查命令行痕迹并重构进程树,以揭示攻击者的步骤。
将工具使用情况与 MITRE ATT&CK 技术进行关联。
梳理受损账户随时间的变化情况。
SOC 报告 !!!
ID 1000 真阳性 (true positive)
活动时间:2026 年 6 月 6 日 21:26
受影响实体列表:support@tryhatme.com
判定为真阳性的原因:发件人正在向受害者询问银行详细信息
告警升级原因:N/A
建议的修复措施:阻止发件人地址。检查是否有其他类似邮件已发送给其他用户
攻击指标列表:询问银行详细信息
ID 1001 - 1002
活动时间:2026 年 6 月 8 日 20:01
相关实体列表:win-3459
判定为假阳性的原因:未检测到任何恶意行为。
ID 1003
活动时间:2026 年 6 月 8 日 20:04
相关实体列表:yani.zubair@tryhatme.com
判定为假阳性的原因:似乎是垃圾邮件
1004
活动时间:2026 年 6 月 9 日 20:35
相关实体列表:kyra.flores@tryhatme.com
判定为假阳性的原因:似乎是垃圾邮件
1005
活动时间:2026 年 6 月 9 日 20:37
受影响实体列表:michael.ascot@tryhatme.com
判定为真阳性的原因:该邮件是已确认的钓鱼攻击企图,利用了高压社会工程学策略来投递恶意附件。发件人声称账户今天将被暂停,从而制造了人为的紧迫感。此外,该邮件通过威胁将在 24 小时内立即采取法律行动来恐吓收件人,使其陷入恐慌。这种施压的最终目的是一个恶意的诱导行动,迫使用户打开一个未经核实的“发票”文件。因此,该邮件表现出了旨在破坏端点安全的恶意活动的典型特征。
告警升级原因:N/A
建议的修复措施:首先,必须立即将受影响的计算机与网络隔离,以阻止威胁传播。安全团队应从所有用户邮箱中删除该恶意邮件,以防其他人打开。需要在受害者的机器上运行全面的防病毒和 EDR 扫描,以检查是否存在任何恶意软件。此外,必须立即重置该用户的密码,以防其凭证被盗。最后,应在电子邮件网关上阻止发件人的电子邮件地址和域名。
攻击指标列表:该邮件来自一个高度可疑的外部域名 (@hatmakereurope.xyz),该域名看起来不像是合法的账单部门。在邮件内容中,发件人使用了带有侵略性的措辞,如 URGENT(紧急)和 FINAL NOTICE(最后通知),以制造人为的紧迫感并使收件人恐慌。此外,文本中包含在启动“法律行动”前严格的 24 小时最后期限,这是迫使受害者迅速采取行动的经典心理学伎俩。附件本身以压缩归档文件 (.zip) 的形式发送,这是攻击者用来躲避电子邮件安全过滤器以隐藏恶意文件的常用方法。最后,文件名中包含明显的拼写错误(将 February 写成了 Febrary),这对于任何官方金融文件来说都是一个重大的危险信号。
ID 1006
活动时间:2026 年 6 月 10 日 21:19
受影响实体列表:
发件人:john@hatmakereurope.xyz
收件人:michael.ascot@tryhatme.com
附件:ImportantInvoice-Febrary.zip
判定为真阳性的原因:
附件包含一个扩展名为 .lnk 的恶意文件(而不是 PDF)。
告警升级原因:
扫描附件显示其为恶意文件。
存在许多拼写错误,文件名为 (ImportantInvoice-Febrary.zip),且包含的文件名为 'invioce.pdf.',但实际上却是一个 .lnk 文件。
建议的修复措施:
隔离邮件。
排除该域名。
攻击指标列表:ImportantInvoice-Febrary.zip
................................................................
ID 1008, ID 1010
活动时间:2026 年 6 月 13 日 17:40
相关实体列表:
host.name: win-3455
process.name: WUDFHost.exe
判定为假阳性的原因:未检测到任何恶意行为。
标签:DNS 反向解析, 取证, 子域枚举, 安全, 搜索语句(dork), 超时处理