Sviatko124/linux-incident-response-case-study

GitHub: Sviatko124/linux-incident-response-case-study

一个模拟 Linux 安全事件的端到端案例研究,演示从入侵到事件响应、威胁狩猎和检测工程的完整防御调查流程。

Stars: 0 | Forks: 0

# Linux 事件响应案例研究 这是一个作品集项目,演示了模拟 Linux 安全事件的完整生命周期,从最初的入侵到事件响应、威胁狩猎和检测工程。 ## 概述 本仓库记录了针对 Linux 主机的一次真实攻击,以及随后从防御者视角进行的调查。 与许多在获得 shell 访问权限后就停止的进攻性安全实验不同,本项目涵盖了事件响应过程的每个主要阶段: - 初始入侵 - 证据收集 - 时间线重建 - 检测与分诊 - 遏制 - 清除 - 恢复 - 威胁狩猎 - IOC 收集 - MITRE ATT&CK 映射 - 网络分析 - 检测工程 该项目强调文档记录、可重复性和基于证据的调查,而不仅仅是漏洞利用。 ## 技术 ### 进攻 - Nmap - Hydra - GTFOBins - Netcat ### 防御 - journalctl - tcpdump - Wireshark - Suricata - Sigma ### 文档 - Markdown - MITRE ATT&CK - IOC 报告 - 事件报告 ## 展示的技能 - Linux 管理 - 事件响应 - 威胁狩猎 - 网络分析 - 检测工程 - MITRE ATT&CK 映射 - IOC 识别 - 技术文档 - 安全调查 - 证据关联 ## 项目目标 - 模拟真实的 Linux 入侵。 - 使用主机和网络证据重建事件。 - 制作类似于专业事件响应项目的文档。 - 根据观察到的攻击者行为开发可重用的检测内容。 ## 未来改进 潜在的未来增强功能包括: - Wazuh - Elastic Stack - Splunk - Sysmon for Linux - YARA - SOAR - 多主机环境 - Active Directory 模拟 本仓库旨在用于教育和作品集目的。所有攻击活动均在受控的实验室环境中进行。
标签:Cloudflare, CTI, Metaprompt, MITRE ATT&CK, 子域名变形, 库, 应急响应, 管理员页面发现, 系统分析, 网络分析, 防御加固