OmPingale/azure-sentinel-soc-lab
GitHub: OmPingale/azure-sentinel-soc-lab
一个实操型 Azure Sentinel SOC 实验室项目,通过监控公网暴露的 Windows VM 的失败 RDP 登录,演练从日志采集、KQL 分析到攻击地图可视化的完整安全运营流程。
Stars: 0 | Forks: 0
# Azure Sentinel SOC 实验室:RDP 暴力破解检测与攻击地图可视化
## 概述
本项目记录了一个实操性的 Microsoft Azure Sentinel SOC 实验室,重点监控针对故意暴露在公网的 Windows 虚拟机的失败 RDP 登录尝试。
该实验室使用了 Microsoft Azure、Windows 虚拟机、Network Security Groups、Log Analytics Workspace、Azure Monitor Agent、Microsoft Sentinel、KQL、GeoIP enrichment 和 Sentinel Workbooks 来收集、调查和可视化身份验证攻击活动。
## 目标
本实验室的目标是了解端点安全日志如何流入 SIEM,以及 SOC 分析师如何使用 KQL 和可视化仪表板调查失败的身份验证活动。
## 实验室组件
- Microsoft Azure 订阅
- Azure Resource Group
- Azure Virtual Network 和子网
- Windows 虚拟机
- 带有故意宽松的入站访问权限(用于实验室模拟)的 Network Security Group
- Log Analytics Workspace
- Azure Monitor Agent
- Microsoft Sentinel
- KQL 查询
- GeoIP enrichment
- Sentinel Workbook 攻击地图
## 攻击场景
在受控的实验室环境中,一台 Windows VM 被故意暴露在公共互联网上。失败的 RDP 登录尝试从 Windows 安全日志中收集,并使用 Microsoft Sentinel 和 Log Analytics 进行分析。
主要的检测重点是 Windows Security Event ID 4625,它代表失败的登录尝试。
## 检测与分析
KQL 被用于识别失败的登录尝试、汇总源 IP 地址、查看尝试使用的用户名,并使用 GeoIP 数据丰富 IP 地址以进行可视化。
调查重点在于:
- 失败登录的时间戳
- 尝试的账户名称
- 源 IP 地址
- 目标计算机名称
- 重复的身份验证失败
- 基于 GeoIP 的源位置可视化
## 截图
`screenshots/` 文件夹包含经过脱敏处理的截图,展示了:
1. Sentinel Workbook 攻击地图
2. 攻击位置摘要
3. 失败登录的 KQL 查询
4. 显示失败身份验证活动的 KQL 结果
5. Azure 资源可视化工具
6. Network Security Group 入站规则
7. 用于受控实验室暴露的高风险入站规则详情
## KQL 查询
`kql/` 文件夹包含可重用的 KQL 查询,用于:
- 失败的 RDP 登录
- 攻击者 IP 汇总
- 最常被攻击的用户名
- GeoIP enrichment
- Workbook 地图可视化
## 主要学习成果
本实验室帮助我实践了:
- Azure VM 部署
- 云网络暴露分析
- Network Security Group 规则审查
- Windows Security Event Log 收集
- Log Analytics Workspace 使用
- Microsoft Sentinel 接入
- 基于 KQL 的调查
- GeoIP enrichment
- Workbook 仪表板创建
- SOC 风格的文档编写
## 安全提示
本项目仅出于教育和作品集目的创建。VM 的暴露是故意的且是暂时的。敏感信息(如凭据、订阅 ID、租户 ID、完整的门户 URL、个人电子邮件地址和公共目标 IP 信息)已从截图和文档中删除或脱敏处理。
## 作者
Om Pingale
标签:Elastic