Manjira13/splunk-detection-engineering
GitHub: Manjira13/splunk-detection-engineering
基于 Splunk SPL 和 MITRE ATT&CK 框架的安全检测工程规则集合,为 SOC 分析师提供覆盖攻击全生命周期的生产级检测规则及配套调查工作流。
Stars: 0 | Forks: 0
# Splunk 检测工程
这是一个实用的 **Splunk 检测工程用例** 集合,旨在模拟真实的安全运营中心 (SOC) 检测开发。本仓库专注于创建生产级的 Splunk SPL 检测,并将其映射到 **MITRE ATT&CK 框架**,同时包含调查工作流、误报分析、严重性评级和响应建议。
与仅列出搜索查询的仓库不同,本项目记录了每次检测背后的逻辑,并展示了为 SOC 分析师开发可操作告警所涉及的思考过程。
# 项目目标
本项目旨在:
- 使用 Splunk SPL 开发实用的安全检测。
- 将检测映射到 MITRE ATT&CK 企业级框架。
- 提高整个攻击生命周期的威胁可见性。
- 为 SOC 分析师记录调查流程。
- 通过检测调优减少误报。
- 构建可重用的检测工程文档。
- 模拟企业级 SOC 检测开发实践。
# 展示技能
- 检测工程
- Splunk SPL
- 威胁检测
- SOC 告警分诊
- 蓝队运营
- 安全监控
- Windows 事件分析
- 威胁狩猎
- 事件调查
- MITRE ATT&CK 映射
- 检测调优
- 安全文档
# 检测方法论
本仓库中的每个检测都遵循类似于内部检测工程或蓝队所维护的标准化文档格式。
每个检测均包含:
- 概述
- 目标
- MITRE ATT&CK 映射
- 检测严重性
- 数据源
- 所需日志
- Splunk SPL 查询
- 检测逻辑
- 调查工作流
- 预期误报
- 检测调优建议
- 响应指南
- 参考资料
# 检测类别
本仓库根据 MITRE ATT&CK 企业级战术进行组织。
## 初始访问
检测攻击者用于获取初始立足点的技术。
**计划中的检测**
- 多次登录失败
- 多次失败后登录成功
- 可疑的 RDP 身份验证
- 可疑的 SMB 身份验证
- 来自新位置的 VPN 登录
## 执行
检测恶意命令执行和脚本滥用。
**计划中的检测**
- 编码的 PowerShell 执行
- Office 启动 PowerShell
- Office 启动 CMD
- Rundll32 执行
- Regsvr32 执行
- MSHTA 执行
- WMIC 进程执行
- PowerShell 下载 Cradle
- 脚本宿主执行
- 可疑的 CMD 执行
## 持久化
检测攻击者用于维持访问的机制。
**计划中的检测**
- 计划任务创建
- 注册表 Run 键修改
- 启动文件夹持久化
- 新增 Windows 服务
- WMI 事件订阅
- 新建本地用户
## 权限提升
检测获取提升权限的企图。
**计划中的检测**
- 添加本地管理员
- Domain Admin 组修改
- 特权组成员身份更改
- Token 篡改指标
## 防御规避
检测禁用或绕过安全控制的企图。
**计划中的检测**
- Windows Defender 已禁用
- 安全日志已清除
- 防火墙已禁用
- 事件日志记录已禁用
- 可疑的 AV 服务已停止
## 凭据访问
检测窃取或访问凭据的企图。
**计划中的检测**
- LSASS 内存访问
- Mimikatz 检测
- SAM 数据库访问
- 凭据转储活动
- 浏览器凭据窃取
## 发现
检测初始入侵后执行的侦察活动。
**计划中的检测**
- whoami
- hostname
- net user
- net group
- ipconfig
- netstat
- arp
- nltest
- systeminfo
## 横向移动
检测攻击者在系统之间的移动。
**计划中的检测**
- PsExec 执行
- 远程服务创建
- WMI 执行
- SMB Admin Share 访问
- 远程计划任务
## 收集
检测数据外传前对敏感信息的收集。
**计划中的检测**
- 归档文件创建
- 批量文件压缩
- 剪贴板收集
- 浏览器数据收集
## 数据外传
检测数据移动到环境之外的行为。
**计划中的检测**
- 大量出站数据传输
- FTP 上传活动
- 可疑的云存储上传
- DNS Tunneling
- 传输前的数据压缩
# 仓库结构
```
splunk-detection-engineering/
│
├── README.md
│
├── detections/
│ ├── Initial_Access.md
│ ├── Execution.md
│ ├── Persistence.md
│ ├── Privilege_Escalation.md
│ ├── Defense_Evasion.md
│ ├── Credential_Access.md
│ ├── Discovery.md
│ ├── Lateral_Movement.md
│ ├── Collection.md
│ └── Exfiltration.md
│
└── references/
├── MITRE.md
└── Data_Sources.md
```
# 检测工作流
每个检测都遵循结构化的工程工作流。
```
Threat Technique
│
▼
Log Source Identification
│
▼
Splunk Data Collection
│
▼
Detection Logic Development
│
▼
SPL Query Creation
│
▼
Validation & Tuning
│
▼
False Positive Analysis
│
▼
SOC Investigation Workflow
│
▼
Response Recommendations
```
# 当前进度
| 类别 | 状态 |
|-----------|:------:|
| 仓库结构 | 已完成 |
| 文档框架 | 已完成 |
| MITRE 映射 | 进行中 |
| 数据源 | 进行中 |
| 执行检测 | 进行中 |
| 剩余检测类别 | 已计划 |
# 路线图
## 第一阶段
- 仓库设置
- 检测文档框架
- MITRE ATT&CK 映射
- 数据源文档
- 初始执行检测
## 第二阶段
- 初始访问检测
- 持久化检测
- 权限提升检测
- 防御规避检测
## 第三阶段
- 凭据访问检测
- 发现检测
- 横向移动检测
- 收集检测
- 数据外传检测
## 第四阶段
- 检测调优
- 误报优化
- 检测覆盖率提升
- 额外的企业级用例
# 参考资料
本仓库包含涵盖以下内容的附加文档:
- MITRE ATT&CK 框架
- Windows 日志源
- Sysmon 事件 ID
- Splunk 数据源
- 检测工程最佳实践
文档可在 **references/** 目录中找到。
# 未来改进
计划的增强功能包括:
- 额外的企业级检测用例
- 检测调优示例
- 风险评分方法论
- 检测测试流程
- Sigma 规则映射
- 检测覆盖矩阵
- ATT&CK Navigator 映射
- 检测成熟度跟踪
# 免责声明
本仓库仅供**教育和防御性网络安全目的**使用。所有检测逻辑旨在提高威胁检测能力并支持安全运营中心 (SOC) 的工作流。不鼓励或支持任何攻击性或未经授权的活动。
# 许可证
本项目基于 MIT License 发布。
标签:Cloudflare, MITRE ATT&CK, 安全运营中心, 网络映射