SamuelCyberSec/splunk-linux-ssh-threat-hunting
GitHub: SamuelCyberSec/splunk-linux-ssh-threat-hunting
基于 Splunk SIEM 的 Linux SSH 暴力破解检测与威胁狩猎实验项目,通过分析身份验证日志实现攻击识别与事件调查。
Stars: 0 | Forks: 0
# 使用 Splunk SIEM 进行 Linux SSH 暴力破解检测与威胁狩猎
## 项目概述
本项目演示了如何使用 Splunk SIEM 根据身份验证日志数据来检测、调查和报告 Linux SSH 暴力破解活动。
该实验环境的重点是识别失败的 SSH 登录尝试、提取攻击者源 IP 地址、分析被针对的用户名、回顾攻击时间线,以及开发针对暴力破解行为的检测逻辑。
本项目模拟了真实的安全运营中心 (SOC) 调查工作流,并展示了实用的 SIEM、威胁狩猎和检测工程技能。
## 场景
一台暴露在互联网上的 Linux 服务器经历了多次 SSH 身份验证失败。安全日志显示,来自多个外部 IP 地址的持续密码尝试失败。
目标是使用 Splunk SIEM 调查这些活动并确定:
- 是否存在暴力破解行为
- 哪些用户名正在被针对
- 哪些源 IP 地址负有责任
- 是否出现了可疑的身份验证模式
- 如何开发检测和告警机制
## 目标
- 将 Linux 身份验证日志接入 Splunk
- 检测失败的 SSH 登录尝试
- 提取源 IP 地址和被针对的用户名
- 识别高频攻击的 IP
- 随时间分析攻击活动
- 开发暴力破解检测逻辑
- 创建 SIEM 仪表板
- 生成事件调查报告
## 使用的工具
- Splunk Cloud
- Linux 身份验证日志
- SPL (Search Processing Language)
- GitHub
- Windows 11
## 展示的技能
- SIEM 调查
- 威胁狩猎
- 日志分析
- 检测工程
- SSH 暴力破解检测
- IOC 识别
- 安全监控
- 事件报告
## 项目状态
**阶段 1:** 项目架构与设置(进行中)
## 计划的仓库结构
```
data-ingestion/
splunk-queries/
screenshots/
detections/
incident-report/
```