Salma1604ltsu/monitoring-and-incident-response
GitHub: Salma1604ltsu/monitoring-and-incident-response
一个基于 Splunk、Kali Linux 等工具的蓝队监控与事件响应学习项目,演示了威胁检测、日志分析和完整的事件响应工作流程。
Stars: 0 | Forks: 0
# 监控与事件响应
## 目标
使用蓝队工具和流程(包括日志分析、威胁检测和事件响应文档)来检测和响应安全事件。
## 使用的工具
- Splunk
- Kali Linux
- Nmap
- Wireshark
## 环境设置
- 安装并配置了 Splunk 免费版
- 配置了日志收集和索引
- 将 Splunk 连接到生成系统和网络日志的测试 VM
## 威胁检测活动
### 端口扫描检测
- 使用 Nmap 模拟侦察攻击
- 通过 Splunk 仪表盘监控网络活动
- 针对可疑的扫描行为创建了警报
### 暴力破解检测
- 使用 Hydra 模拟 SSH 暴力破解攻击
- 创建了自定义 Splunk 查询来检测失败的登录尝试
- 基于登录异常生成了安全警报
## 事件响应工作流
### 事件
检测到端口扫描
### 分类
- 类型:侦察攻击
- 严重程度:中
### 遏制
- 封锁了可疑 IP 地址
- 启用了速率限制
### 根除
- 确认未发生入侵
- 加固了暴露的服务
- 禁用了未使用的端口
### 恢复
- 恢复了监控操作
- 提高了警报灵敏度
## 改进建议
- 实施 SOAR 自动化
- 定期更新检测规则
- 启用集中式日志记录
## 截图
将所有截图存储在 screenshots 文件夹中。
## 免责声明
本项目是在受控的实验室环境中进行的,仅出于教育和网络安全学习目的。
标签:AMSI绕过, CTI, 威胁检测, 库, 应急响应, 插件系统, 红队行动, 速率限制