ravesnoopy/QuantiaPay-Incident-Response

GitHub: ravesnoopy/QuantiaPay-Incident-Response

一个模拟金融科技公司网络安全事件的蓝队事件响应实践项目,完整记录了从检测、调查到遏制和恢复的标准化处置流程。

Stars: 2 | Forks: 0

# 事件响应调查 – QuantiaPay ## 概述 本仓库记录了针对影响 QuantiaPay(一家虚构的金融科技公司)的模拟网络安全事件的调查和响应过程。 该场景涉及可疑的身份验证活动、对 CI/CD 服务账号的未授权访问、横向移动以及敏感企业数据的泄露。本次调查遵循基于行业最佳实践的标准化事件响应流程。 ## 目标 - 识别初始失陷指标 (IOC)。 - 分析攻击者活动。 - 遏制事件。 - 保护取证证据。 - 提出根除和恢复操作建议。 - 以专业的事件报告格式记录发现。 ## 场景摘要 安全运营中心 (SOC) 检测到涉及服务账号 **svc_ci_deploy** 的异常活动。调查显示,攻击者通过 **jump-02** 主机进行了未授权访问,随后滥用权限并将超过 4 GB 的敏感信息传输到了组织网络之外。 该事件需要立即进行遏制、证据保全和恢复规划。 ## 展示技能 - 事件响应 - 安全监控 - 威胁分析 - 证据收集 - IOC 识别 - 时间线分析 - 文档编写 - 蓝队方法论 ## 工具与技术 - Elastic / Kibana - Sysmon - Windows 事件日志 - PowerShell - 网络分析 - 数字取证概念 ## 仓库结构 ``` report/ evidence/ images/ timeline/ ``` ## 关键交付物 - 高管事件报告 - 分诊分析 - 证据文档 - 事件时间线 - 遏制策略 - 恢复建议 ## 经验教训 本项目增强了在事件处理、结构化文档编写、证据保全以及以适合 SOC 环境的格式传达技术发现方面的实践技能。 ## 免责声明 本项目基于为教育目的而创建的虚构训练场景。未涉及任何真实的系统或组织。
标签:AI合规, HTTP工具, IP 地址批量处理, MIT许可证, PE 加载器, 域环境安全, 威胁分析, 安全事件响应, 安全运营, 库, 应急响应, 扫描框架, 数字取证, 自动化侦查工具, 自动化脚本, 越狱测试