Salma1604ltsu/monitoring-and-incident-response

GitHub: Salma1604ltsu/monitoring-and-incident-response

一个基于 Splunk、Kali Linux 等工具的蓝队监控与事件响应学习项目,演示了威胁检测、日志分析和完整的事件响应工作流程。

Stars: 0 | Forks: 0

# 监控与事件响应 ## 目标 使用蓝队工具和流程(包括日志分析、威胁检测和事件响应文档)来检测和响应安全事件。 ## 使用的工具 - Splunk - Kali Linux - Nmap - Wireshark ## 环境设置 - 安装并配置了 Splunk 免费版 - 配置了日志收集和索引 - 将 Splunk 连接到生成系统和网络日志的测试 VM ## 威胁检测活动 ### 端口扫描检测 - 使用 Nmap 模拟侦察攻击 - 通过 Splunk 仪表盘监控网络活动 - 针对可疑的扫描行为创建了警报 ### 暴力破解检测 - 使用 Hydra 模拟 SSH 暴力破解攻击 - 创建了自定义 Splunk 查询来检测失败的登录尝试 - 基于登录异常生成了安全警报 ## 事件响应工作流 ### 事件 检测到端口扫描 ### 分类 - 类型:侦察攻击 - 严重程度:中 ### 遏制 - 封锁了可疑 IP 地址 - 启用了速率限制 ### 根除 - 确认未发生入侵 - 加固了暴露的服务 - 禁用了未使用的端口 ### 恢复 - 恢复了监控操作 - 提高了警报灵敏度 ## 改进建议 - 实施 SOAR 自动化 - 定期更新检测规则 - 启用集中式日志记录 ## 截图 将所有截图存储在 screenshots 文件夹中。 ## 免责声明 本项目是在受控的实验室环境中进行的,仅出于教育和网络安全学习目的。
标签:AMSI绕过, CTI, 威胁检测, 库, 应急响应, 插件系统, 红队行动, 速率限制