mu-b003/incident-response-case-study-

GitHub: mu-b003/incident-response-case-study-

该项目记录了一次在受控实验环境中针对 SSH 暴力破解攻击的完整应急响应案例研究,涵盖攻击模拟、日志分析、取证和报告撰写全流程。

Stars: 0 | Forks: 0

# 应急响应案例研究 ![Linux](https://img.shields.io/badge/Linux-Ubuntu-E95420?style=for-the-badge\&logo=ubuntu) ![SOC](https://img.shields.io/badge/SOC-Blue%20Team-blue?style=for-the-badge) ![应急响应](https://img.shields.io/badge/Incident-Response-red?style=for-the-badge) ![状态](https://img.shields.io/badge/Status-Completed-brightgreen?style=for-the-badge) ## 概述 本仓库记录了在受控的 VMware 实验室中执行的一项完整的**应急响应案例研究**。 本项目的目的是调查针对 Ubuntu Linux 服务器的模拟 **SSH brute-force 攻击**。调查重点包括检测恶意身份验证尝试、收集取证证据、分析 Linux 身份验证日志、识别妥协指标 (IOCs)、重建攻击时间轴,以及按照安全运营中心 (SOC) 的实践记录该事件。 # 目标 * 模拟 SSH brute-force 攻击 * 调查 Linux 身份验证日志 * 检测恶意登录尝试 * 识别攻击者活动 * 收集数字证据 * 构建攻击时间轴 * 生成应急响应报告 * 提供安全改进建议 # 实验室环境 | 组件 | 详细信息 | | ---------------- | ----------------- | | 虚拟化 | VMware Workstation | | 攻击机 | Kali Linux | | 目标机 | Ubuntu 26.04 LTS | | 目标服务 | OpenSSH | | SSH 端口 | 22 | | 网络 | VMware Host-Only | # 攻击场景 攻击者首先使用 **Nmap** 扫描目标系统,以识别可访问的网络服务。扫描结果显示 SSH 服务可用于远程访问。 随后创建了一个密码列表,并使用 **Hydra** 针对用户账户 **Omar** 的 SSH 服务执行 brute-force 攻击。 经过几次失败的登录尝试后,正确的密码被发现,攻击者成功通过 SSH 进行了身份验证。 连接成功后,攻击者执行了基本的权限提升后枚举,包括识别当前用户、查看系统信息、检查组成员身份、查看命令历史、列出本地文件以及检查用户账户。 攻击者还试图访问诸如 **/root** 和 **/etc/shadow** 之类的特权资源,但由于权限不足,两次尝试均告失败。 防御者随后分析了身份验证日志,以重建整个攻击过程并收集取证证据。 # 调查摘要 调查确认了以下内容: * SSH brute-force 攻击 * 五次失败的身份验证尝试 * 两次成功的 SSH 登录 * 一个攻击者 IP 地址 * 被攻陷的账户:Omar * 无权限提升 * 无未授权的 root 访问 * 成功收集证据 # 妥协指标 (IOCs) | 指标 | 数值 | | ---------------- | ---------------- | | 源 IP | 192.168.81.129 | | 目标用户 | Omar | | 攻击类型 | SSH Brute Force | | 服务 | OpenSSH | | 端口 | 22 | | 操作系统 | Ubuntu 26.04 LTS | # 攻击时间轴 | 阶段 | 活动 | | ---- | ---------------------- | | 1 | Nmap 侦察 | | 2 | SSH 服务发现 | | 3 | 密码列表准备 | | 4 | Hydra brute-force 攻击 | | 5 | 成功的 SSH 身份验证 | | 6 | 用户枚举 | | 7 | 系统信息收集 | | 8 | 失败的权限提升 | | 9 | 证据收集 | | 10 | 日志分析和报告 | # 收集的证据 调查包括对以下内容的分析: * 身份验证日志 (`auth.log`) * 系统日志 (`syslog`) * SSH 身份验证记录 * 用户登录会话 * 命令历史 * 用户账户信息 * 事件证据日志 # MITRE ATT&CK 映射 | 技术 | ID | | ---------------------------- | --------- | | 主动扫描 (Active Scanning) | T1595 | | 暴力破解 (Brute Force) | T1110 | | 有效账户 (Valid Accounts) | T1078 | | 远程服务: SSH | T1021.004 | | 账户发现 (Account Discovery) | T1087 | | 系统信息发现 | T1082 | | 文件和目录发现 | T1083 | # 使用的工具 * VMware Workstation * Ubuntu Linux * Kali Linux * OpenSSH * Nmap * Hydra * grep * awk * sort * uniq * wc * history * last * systemctl # 仓库结构 ``` incident-response-case-study/ │ ├── README.md ├── LICENSE ├── DISCLAIMER.md │ ├── commands/ ├── reports/ ├── evidence/ ├── screenshots/ ├── logs/ └── docs/ ``` # 展示的技能 * 应急响应 * 安全运营中心 (SOC) * Linux 安全 * 身份验证日志分析 * SSH 调查 * 威胁狩猎 * 数字取证 * 证据收集 * IOC 识别 * 时间轴重建 * Linux 管理 * 安全文档编写 * MITRE ATT&CK 映射 # 关键发现 * 发现了五次失败的 SSH 登录尝试。 * 记录了两次成功的 SSH 登录。 * 所有恶意活动均源自单一 IP 地址。 * 攻击者成功访问了一个标准用户账户。 * 权限提升的尝试未成功。 * 身份验证日志提供了充足的证据来重建完整的攻击过程。 # 安全建议 * 执行强密码策略。 * 禁用 SSH 密码身份验证。 * 使用 SSH 公钥身份验证。 * 启用多因素身份验证 (MFA)。 * 部署 Fail2Ban 以拦截 brute-force 攻击。 * 将 SSH 访问限制在受信任的主机。 * 持续监控身份验证日志。 * 将 Linux 日志集成到 SIEM 平台中。 * 定期审查登录活动。 # 学习成果 通过这个项目,我获得了以下方面的实践经验: * 调查 SSH brute-force 攻击 * 分析 Linux 身份验证日志 * 识别妥协指标 (IOCs) * 收集数字取证证据 * 重建攻击时间轴 * 撰写专业的应急响应报告 * 在受控环境中应用 SOC 调查技术 # 免责声明 本项目是在隔离的虚拟实验室中进行的,仅供教育和防御性网络安全目的使用。所有活动均是在受控环境中由作者拥有的系统上执行的。未针对任何未经授权的系统或网络。
标签:CTI, SSH暴力破解, 安全运营中心(SOC), 库, 应急响应, 数字取证, 自动化脚本