vnelai/threat-hunting-labs
GitHub: vnelai/threat-hunting-labs
一个威胁狩猎实战作品集,记录了在 Microsoft Sentinel 和 MDE 中利用 KQL 查询进行跨遥测数据关联调查以溯源可疑活动的完整过程。
Stars: 0 | Forks: 0
# 威胁狩猎实验室
在 Microsoft Sentinel 和 Microsoft Defender for Endpoint (MDE) 中进行的实战威胁狩猎工作,通过关联身份验证、进程和文件遥测数据来调查可疑活动并确定根本原因。每个任务都是一个独立的实验室,包含各自的报告、截图和原始查询导出文件。
_由 Virginia Nelai 执行的防御性安全工作,在 LOG(N) Pacific Cyber Range 上进行。_
## 实验室
**任务 01:平常的一天,有效账号被盗用** ([报告](Mission_01_Just_Another_Day/report.md))
调查了针对 Nimbus Health(场景组织)计费分析师账号的可疑远程访问。通过 `DeviceLogonEvents`、`DeviceProcessEvents`、`DeviceFileEvents` 和 `DeviceEvents` 进行交叉追踪,以溯源来自外部公共 IP 的身份验证、基于 LOLBin 的侦察、到文件服务器的横向移动,以及对工资单/HR 文档的收集。根本原因:有效账号被盗用,而非内部人员滥用。
## 展示的技能
Microsoft Sentinel 和 Microsoft Defender for Endpoint (MDE) 调查、KQL 查询编写、跨表证据关联、工作区/时间/主机范围界定、Living-Off-The-Land (LOLBin) 技术识别、横向移动追踪、数据收集分析、MITRE ATT&CK 映射、根本原因评估。
## 关于
这是我的网络安全作品集的一部分。更多内容:[github.com/vnelai](https://github.com/vnelai)
标签:KQL查询, Microsoft Defender, 安全实验室, 安全运营, 扫描框架