BernardHenderson/Incident-Response-Investigation
GitHub: BernardHenderson/Incident-Response-Investigation
该项目记录了一次模拟安全事件的完整响应调查过程,涉及网络取证、磁盘分析和数据外发溯源。
Stars: 1 | Forks: 0
# 事件响应调查
## 概述
本项目记录了一次模拟的事件响应调查,涉及凭证泄露、恶意软件活动、间谍软件以及基于 FTP 的数据外发。目标是分析取证证据,确定事件范围,记录入侵指标,并编写事件响应报告。
## 场景
某用户系统被怀疑参与了未经授权的文件传输活动。证据表明存在间谍软件、可能发生的凭证泄露,以及机密数据被传输到了外部 FTP 服务器。
## 目标
- 分析 PCAP 证据以查找可疑的网络活动
- 审查磁盘和电子邮件取证痕迹以寻找泄露迹象
- 确定被泄露的凭证和受影响的系统
- 确定事件优先级和范围
- 构建事件时间线
- 编写事件响应报告
## 工具与技术
- PCAP 分析
- 磁盘镜像审查
- 电子邮件取证痕迹分析
- 时间线重建
- 入侵指标记录
- 事件分类
- 证据报告
## 关键发现
- 确认了基于 FTP 的数据外发活动
- 确定了被泄露的凭证
- 发现了恶意软件和间谍软件活动的证据
- 确定了受影响的内部系统和外部 FTP 目标
- 由于涉及机密数据暴露,将该事件归类为高优先级
## 展示的技能
- 事件响应
- 数字取证
- 网络流量分析
- 恶意软件调查
- 证据记录
- 安全报告
- 根本原因分析
## 我的收获
本项目增强了我整合来自多个来源证据的能力,包括网络抓包、电子邮件、磁盘取证痕迹和系统指标。它还帮助我练习了如何编写清晰的事件报告,以解释发生了什么、哪些系统受到了影响以及该事件为何重要。