BernardHenderson/Incident-Response-Investigation

GitHub: BernardHenderson/Incident-Response-Investigation

该项目记录了一次模拟安全事件的完整响应调查过程,涉及网络取证、磁盘分析和数据外发溯源。

Stars: 1 | Forks: 0

# 事件响应调查 ## 概述 本项目记录了一次模拟的事件响应调查,涉及凭证泄露、恶意软件活动、间谍软件以及基于 FTP 的数据外发。目标是分析取证证据,确定事件范围,记录入侵指标,并编写事件响应报告。 ## 场景 某用户系统被怀疑参与了未经授权的文件传输活动。证据表明存在间谍软件、可能发生的凭证泄露,以及机密数据被传输到了外部 FTP 服务器。 ## 目标 - 分析 PCAP 证据以查找可疑的网络活动 - 审查磁盘和电子邮件取证痕迹以寻找泄露迹象 - 确定被泄露的凭证和受影响的系统 - 确定事件优先级和范围 - 构建事件时间线 - 编写事件响应报告 ## 工具与技术 - PCAP 分析 - 磁盘镜像审查 - 电子邮件取证痕迹分析 - 时间线重建 - 入侵指标记录 - 事件分类 - 证据报告 ## 关键发现 - 确认了基于 FTP 的数据外发活动 - 确定了被泄露的凭证 - 发现了恶意软件和间谍软件活动的证据 - 确定了受影响的内部系统和外部 FTP 目标 - 由于涉及机密数据暴露,将该事件归类为高优先级 ## 展示的技能 - 事件响应 - 数字取证 - 网络流量分析 - 恶意软件调查 - 证据记录 - 安全报告 - 根本原因分析 ## 我的收获 本项目增强了我整合来自多个来源证据的能力,包括网络抓包、电子邮件、磁盘取证痕迹和系统指标。它还帮助我练习了如何编写清晰的事件报告,以解释发生了什么、哪些系统受到了影响以及该事件为何重要。