HammedGado/SOC-Alert-Triage-Investigation

GitHub: HammedGado/SOC-Alert-Triage-Investigation

模拟真实 SOC 环境中 SSH 暴力破解入侵事件的完整蓝队调查流程,涵盖多源证据关联分析与事件响应文档生成。

Stars: 0 | Forks: 0

# SOC 警报分类调查 ## 概述 本项目模拟了一起真实世界的安全运营中心 (SOC) 调查,涉及一次高严重性的 SSH 暴力破解攻击。该调查遵循完整的事件生命周期,从接收初始的 SIEM 警报,到证据收集、分析、升级、控制建议以及最终报告。 与以往专注于单个工具的项目不同,本次调查展示了如何关联多个证据源,以确定警报是否代表真正的安全事件。 ## 场景 在检测到针对 Linux 服务器的多次 SSH 身份验证失败尝试后,SIEM 生成了一个高严重性警报。 在调查期间,进一步的证据显示: - 来自同一外部 IP 地址的成功身份验证 - 活跃的 SSH 会话 - 攻击者执行了命令 - 访问了敏感文件 - 成功的数据外发 目标是确定该警报是否代表真正的系统沦陷,并推荐适当的控制措施。 ## 目标 - 分析 SIEM 安全警报 - 调查身份验证活动 - 关联防火墙和系统日志 - 审查活跃的用户会话 - 分析进程活动 - 构建调查时间线 - 确定事件严重性 - 推荐控制措施 - 生成专业的 SOC 文档 ## 证据来源 - SIEM 警报 - 身份验证日志 - 防火墙日志 - 用户会话历史 - 活跃的 SSH 会话 - 进程活动 - 文件访问 - 网络活动 ## 展示的技能 - SOC 警报分类 - 事件调查 - 日志分析 - 时间线重建 - IOC 识别 - 证据关联 - 事件严重性评估 - 安全文档 ## 仓库结构 ``` SOC-Alert-Triage-Investigation/ │ ├── Evidence/ ├── Screenshots/ ├── README.md ├── Incident-Report.md ├── Alert-Triage-Findings.md ├── Analyst-Decision-Log.md ├── Timeline.md ├── LICENSE └── .gitignore ``` ## MITRE ATT&CK 映射 | 技术 | ID | |-----------|----| | Brute Force | T1110 | | Valid Accounts | T1078 | | Account Discovery | T1087 | | Data from Local System | T1005 | | Exfiltration Over Web Service | T1567 | ## 作者 **Hammed Gado** 有志成为 SOC 分析师 | Blue Team | Incident Response | Threat Detection
标签:BurpSuite集成, 内存分配, 子域枚举, 防御加固