Sviatko124/linux-incident-response-case-study
GitHub: Sviatko124/linux-incident-response-case-study
一个模拟 Linux 安全事件的端到端案例研究,演示从入侵到事件响应、威胁狩猎和检测工程的完整防御调查流程。
Stars: 0 | Forks: 0
# Linux 事件响应案例研究
这是一个作品集项目,演示了模拟 Linux 安全事件的完整生命周期,从最初的入侵到事件响应、威胁狩猎和检测工程。
## 概述
本仓库记录了针对 Linux 主机的一次真实攻击,以及随后从防御者视角进行的调查。
与许多在获得 shell 访问权限后就停止的进攻性安全实验不同,本项目涵盖了事件响应过程的每个主要阶段:
- 初始入侵
- 证据收集
- 时间线重建
- 检测与分诊
- 遏制
- 清除
- 恢复
- 威胁狩猎
- IOC 收集
- MITRE ATT&CK 映射
- 网络分析
- 检测工程
该项目强调文档记录、可重复性和基于证据的调查,而不仅仅是漏洞利用。
## 技术
### 进攻
- Nmap
- Hydra
- GTFOBins
- Netcat
### 防御
- journalctl
- tcpdump
- Wireshark
- Suricata
- Sigma
### 文档
- Markdown
- MITRE ATT&CK
- IOC 报告
- 事件报告
## 展示的技能
- Linux 管理
- 事件响应
- 威胁狩猎
- 网络分析
- 检测工程
- MITRE ATT&CK 映射
- IOC 识别
- 技术文档
- 安全调查
- 证据关联
## 项目目标
- 模拟真实的 Linux 入侵。
- 使用主机和网络证据重建事件。
- 制作类似于专业事件响应项目的文档。
- 根据观察到的攻击者行为开发可重用的检测内容。
## 未来改进
潜在的未来增强功能包括:
- Wazuh
- Elastic Stack
- Splunk
- Sysmon for Linux
- YARA
- SOAR
- 多主机环境
- Active Directory 模拟
本仓库旨在用于教育和作品集目的。所有攻击活动均在受控的实验室环境中进行。
标签:Cloudflare, CTI, Metaprompt, MITRE ATT&CK, 子域名变形, 库, 应急响应, 管理员页面发现, 系统分析, 网络分析, 防御加固