mu-b003/incident-response-case-study-
GitHub: mu-b003/incident-response-case-study-
该项目记录了一次在受控实验环境中针对 SSH 暴力破解攻击的完整应急响应案例研究,涵盖攻击模拟、日志分析、取证和报告撰写全流程。
Stars: 0 | Forks: 0
# 应急响应案例研究




## 概述
本仓库记录了在受控的 VMware 实验室中执行的一项完整的**应急响应案例研究**。
本项目的目的是调查针对 Ubuntu Linux 服务器的模拟 **SSH brute-force 攻击**。调查重点包括检测恶意身份验证尝试、收集取证证据、分析 Linux 身份验证日志、识别妥协指标 (IOCs)、重建攻击时间轴,以及按照安全运营中心 (SOC) 的实践记录该事件。
# 目标
* 模拟 SSH brute-force 攻击
* 调查 Linux 身份验证日志
* 检测恶意登录尝试
* 识别攻击者活动
* 收集数字证据
* 构建攻击时间轴
* 生成应急响应报告
* 提供安全改进建议
# 实验室环境
| 组件 | 详细信息 |
| ---------------- | ----------------- |
| 虚拟化 | VMware Workstation |
| 攻击机 | Kali Linux |
| 目标机 | Ubuntu 26.04 LTS |
| 目标服务 | OpenSSH |
| SSH 端口 | 22 |
| 网络 | VMware Host-Only |
# 攻击场景
攻击者首先使用 **Nmap** 扫描目标系统,以识别可访问的网络服务。扫描结果显示 SSH 服务可用于远程访问。
随后创建了一个密码列表,并使用 **Hydra** 针对用户账户 **Omar** 的 SSH 服务执行 brute-force 攻击。
经过几次失败的登录尝试后,正确的密码被发现,攻击者成功通过 SSH 进行了身份验证。
连接成功后,攻击者执行了基本的权限提升后枚举,包括识别当前用户、查看系统信息、检查组成员身份、查看命令历史、列出本地文件以及检查用户账户。
攻击者还试图访问诸如 **/root** 和 **/etc/shadow** 之类的特权资源,但由于权限不足,两次尝试均告失败。
防御者随后分析了身份验证日志,以重建整个攻击过程并收集取证证据。
# 调查摘要
调查确认了以下内容:
* SSH brute-force 攻击
* 五次失败的身份验证尝试
* 两次成功的 SSH 登录
* 一个攻击者 IP 地址
* 被攻陷的账户:Omar
* 无权限提升
* 无未授权的 root 访问
* 成功收集证据
# 妥协指标 (IOCs)
| 指标 | 数值 |
| ---------------- | ---------------- |
| 源 IP | 192.168.81.129 |
| 目标用户 | Omar |
| 攻击类型 | SSH Brute Force |
| 服务 | OpenSSH |
| 端口 | 22 |
| 操作系统 | Ubuntu 26.04 LTS |
# 攻击时间轴
| 阶段 | 活动 |
| ---- | ---------------------- |
| 1 | Nmap 侦察 |
| 2 | SSH 服务发现 |
| 3 | 密码列表准备 |
| 4 | Hydra brute-force 攻击 |
| 5 | 成功的 SSH 身份验证 |
| 6 | 用户枚举 |
| 7 | 系统信息收集 |
| 8 | 失败的权限提升 |
| 9 | 证据收集 |
| 10 | 日志分析和报告 |
# 收集的证据
调查包括对以下内容的分析:
* 身份验证日志 (`auth.log`)
* 系统日志 (`syslog`)
* SSH 身份验证记录
* 用户登录会话
* 命令历史
* 用户账户信息
* 事件证据日志
# MITRE ATT&CK 映射
| 技术 | ID |
| ---------------------------- | --------- |
| 主动扫描 (Active Scanning) | T1595 |
| 暴力破解 (Brute Force) | T1110 |
| 有效账户 (Valid Accounts) | T1078 |
| 远程服务: SSH | T1021.004 |
| 账户发现 (Account Discovery) | T1087 |
| 系统信息发现 | T1082 |
| 文件和目录发现 | T1083 |
# 使用的工具
* VMware Workstation
* Ubuntu Linux
* Kali Linux
* OpenSSH
* Nmap
* Hydra
* grep
* awk
* sort
* uniq
* wc
* history
* last
* systemctl
# 仓库结构
```
incident-response-case-study/
│
├── README.md
├── LICENSE
├── DISCLAIMER.md
│
├── commands/
├── reports/
├── evidence/
├── screenshots/
├── logs/
└── docs/
```
# 展示的技能
* 应急响应
* 安全运营中心 (SOC)
* Linux 安全
* 身份验证日志分析
* SSH 调查
* 威胁狩猎
* 数字取证
* 证据收集
* IOC 识别
* 时间轴重建
* Linux 管理
* 安全文档编写
* MITRE ATT&CK 映射
# 关键发现
* 发现了五次失败的 SSH 登录尝试。
* 记录了两次成功的 SSH 登录。
* 所有恶意活动均源自单一 IP 地址。
* 攻击者成功访问了一个标准用户账户。
* 权限提升的尝试未成功。
* 身份验证日志提供了充足的证据来重建完整的攻击过程。
# 安全建议
* 执行强密码策略。
* 禁用 SSH 密码身份验证。
* 使用 SSH 公钥身份验证。
* 启用多因素身份验证 (MFA)。
* 部署 Fail2Ban 以拦截 brute-force 攻击。
* 将 SSH 访问限制在受信任的主机。
* 持续监控身份验证日志。
* 将 Linux 日志集成到 SIEM 平台中。
* 定期审查登录活动。
# 学习成果
通过这个项目,我获得了以下方面的实践经验:
* 调查 SSH brute-force 攻击
* 分析 Linux 身份验证日志
* 识别妥协指标 (IOCs)
* 收集数字取证证据
* 重建攻击时间轴
* 撰写专业的应急响应报告
* 在受控环境中应用 SOC 调查技术
# 免责声明
本项目是在隔离的虚拟实验室中进行的,仅供教育和防御性网络安全目的使用。所有活动均是在受控环境中由作者拥有的系统上执行的。未针对任何未经授权的系统或网络。
标签:CTI, SSH暴力破解, 安全运营中心(SOC), 库, 应急响应, 数字取证, 自动化脚本