HammedGado/SOC-Alert-Triage-Investigation
GitHub: HammedGado/SOC-Alert-Triage-Investigation
模拟真实 SOC 环境中 SSH 暴力破解入侵事件的完整蓝队调查流程,涵盖多源证据关联分析与事件响应文档生成。
Stars: 0 | Forks: 0
# SOC 警报分类调查
## 概述
本项目模拟了一起真实世界的安全运营中心 (SOC) 调查,涉及一次高严重性的 SSH 暴力破解攻击。该调查遵循完整的事件生命周期,从接收初始的 SIEM 警报,到证据收集、分析、升级、控制建议以及最终报告。
与以往专注于单个工具的项目不同,本次调查展示了如何关联多个证据源,以确定警报是否代表真正的安全事件。
## 场景
在检测到针对 Linux 服务器的多次 SSH 身份验证失败尝试后,SIEM 生成了一个高严重性警报。
在调查期间,进一步的证据显示:
- 来自同一外部 IP 地址的成功身份验证
- 活跃的 SSH 会话
- 攻击者执行了命令
- 访问了敏感文件
- 成功的数据外发
目标是确定该警报是否代表真正的系统沦陷,并推荐适当的控制措施。
## 目标
- 分析 SIEM 安全警报
- 调查身份验证活动
- 关联防火墙和系统日志
- 审查活跃的用户会话
- 分析进程活动
- 构建调查时间线
- 确定事件严重性
- 推荐控制措施
- 生成专业的 SOC 文档
## 证据来源
- SIEM 警报
- 身份验证日志
- 防火墙日志
- 用户会话历史
- 活跃的 SSH 会话
- 进程活动
- 文件访问
- 网络活动
## 展示的技能
- SOC 警报分类
- 事件调查
- 日志分析
- 时间线重建
- IOC 识别
- 证据关联
- 事件严重性评估
- 安全文档
## 仓库结构
```
SOC-Alert-Triage-Investigation/
│
├── Evidence/
├── Screenshots/
├── README.md
├── Incident-Report.md
├── Alert-Triage-Findings.md
├── Analyst-Decision-Log.md
├── Timeline.md
├── LICENSE
└── .gitignore
```
## MITRE ATT&CK 映射
| 技术 | ID |
|-----------|----|
| Brute Force | T1110 |
| Valid Accounts | T1078 |
| Account Discovery | T1087 |
| Data from Local System | T1005 |
| Exfiltration Over Web Service | T1567 |
## 作者
**Hammed Gado**
有志成为 SOC 分析师 | Blue Team | Incident Response | Threat Detection
标签:BurpSuite集成, 内存分配, 子域枚举, 防御加固