ravesnoopy/QuantiaPay-Incident-Response
GitHub: ravesnoopy/QuantiaPay-Incident-Response
一个模拟金融科技公司网络安全事件的蓝队事件响应实践项目,完整记录了从检测、调查到遏制和恢复的标准化处置流程。
Stars: 2 | Forks: 0
# 事件响应调查 – QuantiaPay
## 概述
本仓库记录了针对影响 QuantiaPay(一家虚构的金融科技公司)的模拟网络安全事件的调查和响应过程。
该场景涉及可疑的身份验证活动、对 CI/CD 服务账号的未授权访问、横向移动以及敏感企业数据的泄露。本次调查遵循基于行业最佳实践的标准化事件响应流程。
## 目标
- 识别初始失陷指标 (IOC)。
- 分析攻击者活动。
- 遏制事件。
- 保护取证证据。
- 提出根除和恢复操作建议。
- 以专业的事件报告格式记录发现。
## 场景摘要
安全运营中心 (SOC) 检测到涉及服务账号 **svc_ci_deploy** 的异常活动。调查显示,攻击者通过 **jump-02** 主机进行了未授权访问,随后滥用权限并将超过 4 GB 的敏感信息传输到了组织网络之外。
该事件需要立即进行遏制、证据保全和恢复规划。
## 展示技能
- 事件响应
- 安全监控
- 威胁分析
- 证据收集
- IOC 识别
- 时间线分析
- 文档编写
- 蓝队方法论
## 工具与技术
- Elastic / Kibana
- Sysmon
- Windows 事件日志
- PowerShell
- 网络分析
- 数字取证概念
## 仓库结构
```
report/
evidence/
images/
timeline/
```
## 关键交付物
- 高管事件报告
- 分诊分析
- 证据文档
- 事件时间线
- 遏制策略
- 恢复建议
## 经验教训
本项目增强了在事件处理、结构化文档编写、证据保全以及以适合 SOC 环境的格式传达技术发现方面的实践技能。
## 免责声明
本项目基于为教育目的而创建的虚构训练场景。未涉及任何真实的系统或组织。
标签:AI合规, HTTP工具, IP 地址批量处理, MIT许可证, PE 加载器, 域环境安全, 威胁分析, 安全事件响应, 安全运营, 库, 应急响应, 扫描框架, 数字取证, 自动化侦查工具, 自动化脚本, 越狱测试