SamuelCyberSec/splunk-linux-ssh-threat-hunting

GitHub: SamuelCyberSec/splunk-linux-ssh-threat-hunting

基于 Splunk SIEM 的 Linux SSH 暴力破解检测与威胁狩猎实验项目,通过分析身份验证日志实现攻击识别与事件调查。

Stars: 0 | Forks: 0

# 使用 Splunk SIEM 进行 Linux SSH 暴力破解检测与威胁狩猎 ## 项目概述 本项目演示了如何使用 Splunk SIEM 根据身份验证日志数据来检测、调查和报告 Linux SSH 暴力破解活动。 该实验环境的重点是识别失败的 SSH 登录尝试、提取攻击者源 IP 地址、分析被针对的用户名、回顾攻击时间线,以及开发针对暴力破解行为的检测逻辑。 本项目模拟了真实的安全运营中心 (SOC) 调查工作流,并展示了实用的 SIEM、威胁狩猎和检测工程技能。 ## 场景 一台暴露在互联网上的 Linux 服务器经历了多次 SSH 身份验证失败。安全日志显示,来自多个外部 IP 地址的持续密码尝试失败。 目标是使用 Splunk SIEM 调查这些活动并确定: - 是否存在暴力破解行为 - 哪些用户名正在被针对 - 哪些源 IP 地址负有责任 - 是否出现了可疑的身份验证模式 - 如何开发检测和告警机制 ## 目标 - 将 Linux 身份验证日志接入 Splunk - 检测失败的 SSH 登录尝试 - 提取源 IP 地址和被针对的用户名 - 识别高频攻击的 IP - 随时间分析攻击活动 - 开发暴力破解检测逻辑 - 创建 SIEM 仪表板 - 生成事件调查报告 ## 使用的工具 - Splunk Cloud - Linux 身份验证日志 - SPL (Search Processing Language) - GitHub - Windows 11 ## 展示的技能 - SIEM 调查 - 威胁狩猎 - 日志分析 - 检测工程 - SSH 暴力破解检测 - IOC 识别 - 安全监控 - 事件报告 ## 项目状态 **阶段 1:** 项目架构与设置(进行中) ## 计划的仓库结构 ``` data-ingestion/ splunk-queries/ screenshots/ detections/ incident-report/ ```