OmPingale/azure-sentinel-soc-lab

GitHub: OmPingale/azure-sentinel-soc-lab

一个实操型 Azure Sentinel SOC 实验室项目,通过监控公网暴露的 Windows VM 的失败 RDP 登录,演练从日志采集、KQL 分析到攻击地图可视化的完整安全运营流程。

Stars: 0 | Forks: 0

# Azure Sentinel SOC 实验室:RDP 暴力破解检测与攻击地图可视化 ## 概述 本项目记录了一个实操性的 Microsoft Azure Sentinel SOC 实验室,重点监控针对故意暴露在公网的 Windows 虚拟机的失败 RDP 登录尝试。 该实验室使用了 Microsoft Azure、Windows 虚拟机、Network Security Groups、Log Analytics Workspace、Azure Monitor Agent、Microsoft Sentinel、KQL、GeoIP enrichment 和 Sentinel Workbooks 来收集、调查和可视化身份验证攻击活动。 ## 目标 本实验室的目标是了解端点安全日志如何流入 SIEM,以及 SOC 分析师如何使用 KQL 和可视化仪表板调查失败的身份验证活动。 ## 实验室组件 - Microsoft Azure 订阅 - Azure Resource Group - Azure Virtual Network 和子网 - Windows 虚拟机 - 带有故意宽松的入站访问权限(用于实验室模拟)的 Network Security Group - Log Analytics Workspace - Azure Monitor Agent - Microsoft Sentinel - KQL 查询 - GeoIP enrichment - Sentinel Workbook 攻击地图 ## 攻击场景 在受控的实验室环境中,一台 Windows VM 被故意暴露在公共互联网上。失败的 RDP 登录尝试从 Windows 安全日志中收集,并使用 Microsoft Sentinel 和 Log Analytics 进行分析。 主要的检测重点是 Windows Security Event ID 4625,它代表失败的登录尝试。 ## 检测与分析 KQL 被用于识别失败的登录尝试、汇总源 IP 地址、查看尝试使用的用户名,并使用 GeoIP 数据丰富 IP 地址以进行可视化。 调查重点在于: - 失败登录的时间戳 - 尝试的账户名称 - 源 IP 地址 - 目标计算机名称 - 重复的身份验证失败 - 基于 GeoIP 的源位置可视化 ## 截图 `screenshots/` 文件夹包含经过脱敏处理的截图,展示了: 1. Sentinel Workbook 攻击地图 2. 攻击位置摘要 3. 失败登录的 KQL 查询 4. 显示失败身份验证活动的 KQL 结果 5. Azure 资源可视化工具 6. Network Security Group 入站规则 7. 用于受控实验室暴露的高风险入站规则详情 ## KQL 查询 `kql/` 文件夹包含可重用的 KQL 查询,用于: - 失败的 RDP 登录 - 攻击者 IP 汇总 - 最常被攻击的用户名 - GeoIP enrichment - Workbook 地图可视化 ## 主要学习成果 本实验室帮助我实践了: - Azure VM 部署 - 云网络暴露分析 - Network Security Group 规则审查 - Windows Security Event Log 收集 - Log Analytics Workspace 使用 - Microsoft Sentinel 接入 - 基于 KQL 的调查 - GeoIP enrichment - Workbook 仪表板创建 - SOC 风格的文档编写 ## 安全提示 本项目仅出于教育和作品集目的创建。VM 的暴露是故意的且是暂时的。敏感信息(如凭据、订阅 ID、租户 ID、完整的门户 URL、个人电子邮件地址和公共目标 IP 信息)已从截图和文档中删除或脱敏处理。 ## 作者 Om Pingale
标签:Elastic