5yn7hp0w3r/soc-events-cheatsheet

GitHub: 5yn7hp0w3r/soc-events-cheatsheet

一份俄语的 Windows/Linux 安全事件参考指南,帮助 SOC 分析师和威胁猎手通过事件 ID、攻击指标和 MITRE ATT&CK 映射快速分析和关联安全日志。

Stars: 0 | Forks: 0

# 🛡️ SOC 事件备忘单 ### Windows / Linux 事件与攻击监控参考指南 专为俄语圈**SOC 分析师**、**Threat Hunter** 和 **IR 工程师**打造的工作指南。 事件 → 含义 → 攻击指标 → SPL 查询 → 关联性 → MITRE ATT&CK。 ![Language](https://img.shields.io/badge/язык-Русский-blue) ![Events](https://img.shields.io/badge/Event_ID-144-critical) ![Sheets](https://img.shields.io/badge/разделов-22-informational) ![Storylines](https://img.shields.io/badge/цепочек_атак-24-orange) ![Tools](https://img.shields.io/badge/инструментов-264-green) ![Platform](https://img.shields.io/badge/Windows-Linux-lightgrey) ![MITRE](https://img.shields.io/badge/MITRE-ATT%26CK-red) ### 🔎 [**打开交互式搜索 →**](https://5yn7hp0w3r.github.io/soc-events-cheatsheet/)  ·  🌐 [**LOL Links →**](https://5yn7hp0w3r.github.io/soc-events-cheatsheet/lol-links.html)  ·  📖 [**使用指南 →**](https://5yn7hp0w3r.github.io/soc-events-cheatsheet/help.html) 支持 Event ID、IoC、SPL 查询搜索 · 提供分类、重要性和 MITRE ATT&CK 筛选器 · ⚔️ 攻击 / 🛡️ 防御 分离展示 · 无需安装,直接在浏览器中运行。
## 📖 关于项目 这是一份为俄语网络安全社区整理的结构化 **Windows** 和 **Linux** 安全事件参考指南。它能帮助分析师在剖析安全事件时,快速回答核心问题: 本指南主要面向**新手**——那些刚刚踏入 SOC、threat hunting 和 DFIR 领域的人,以及所有厌倦了在无数标签页、文章和英文文档中苦苦寻找信息的人。这里**将所有内容汇集于一处**并使用俄语呈现:从单个 Event ID 的解析到完整的攻击链。你不必再死记硬背数百个事件编号——打开、查找、理解、应用。 每个事件都配有俄文说明、**攻击指标**、**MITRE ATT&CK** 映射、用于搜索的现成 **SPL 模板**,以及与其他事件的**关联性**,帮助你重建完整的攻击链。 ## ✨ 包含哪些内容 - **144 个 Windows 事件** — 包含重要性、出现频率、IoC 和误报情况的完整 Event ID 清单 - **按功能分组的事件** — 登录、账户管理、进程、访问审计、discovery/PowerShell、网络、RDP、Sysmon、Active Directory、Defender - **24 条 storyline 攻击链** — 典型的攻击场景(brute-force、Kerberoasting、DCSync、Golden/Silver Ticket、钓鱼→C2、LSASS 转储、web-shell、Shadow Credentials、PetitPotam/ESC8、ransomware…),每一步都附带 Event ID 并映射到 MITRE ATT&CK - **57 个 Linux 事件** — auditd / journald / syslog + 现代化威胁(reverse shell、fileless memfd、云元数据、PwnKit/DirtyPipe、web-shell、DNS 隧道…),并提供通过 CLI 验证的命令 - **45 个 Windows 取证痕迹** — 去哪里寻找痕迹、用什么工具分析,以及应用示例 - **264 款工具** — 74 款攻击工具(包含进程名和 Event ID)+ 190 款防御工具(EDR/XDR、SIEM、NDR、DFIR、WAF、VM、AppSec、anti-DDoS、IdM + 俄罗斯本土供应商:Positive Technologies、SolidLab、Kaspersky、BI.ZONE、Solár、F6、InfoWatch、UserGate…) - **参考手册** — LogonType、NTSTATUS 错误代码(4625 及包含 64 个代码的完整对照表) ## 🗂️ 分区导航 ### 🪟 Windows — 按功能群组分类的事件 | # | 分区 | 事件数 | 描述 | |:--:|:--|:--:|:--| | 02 | [🔐 Logon](MD/02_1Logon.md) | 15 | 登录/登出:`4624` `4625` `4634` `4648` `4672` `4768/4769/4776` `4778/4779` `4740/4767`。身份验证 + 特殊组和凭据管理器 | | 03 | [👤 Management](MD/03_2Management.md) | 15 | 账户和组:`4720` `4722` `4724` `4725/4726` `4728/4732/4756` `4738` `7045`。搜索后门账户和持久化 | | 04 | [⚙️ Process & Tasks](MD/04_3ProcessTasks.md) | 15 | 进程和任务:`4688/4689` `4697/4698/4702`,WMI `5857/5861`,AppLocker `8003/8004`,WDAC `3076/3077`。执行 + 持久化 | | 05 | [📂 Audit-access](MD/05_4Audit-access.md) | 16 | 对象访问:`4656` `4657` `4660` `4663` `4670` `4719` `5140/5145/5156`。数据窃取、勒索软件、文件监控 | | 06 | [🔎 Discovery / PowerShell](MD/06_5Discovery-powershell.md) | 7 | PowerShell 审计:`4103` (Module) `4104` (ScriptBlock) `4105/4106`。发现活动 | | 07 | [🌐 System & Network](MD/07_6System-Network.md) | 11 | 系统/网络:`1102` `4608/4616` `4946/4947` `5157`,BITS `59`,WinRM `91/168`。痕迹清理、防火墙 | | 08 | [🖥️ RDP](MD/08_7RDP.md) | 8 | RDP:`1149` `4624 LT=10` `4778/4779` `1158` `1024`。边界内的横向移动 | | 09 | [🧬 Sysmon](MD/09_8Sysmon.md) | 30 | Sysmon ID 1–29:进程创建、网络、镜像加载、命名管道、DNS、WMI、文件创建。深度的端点审计 | | 10 | [🏢 Active Directory](MD/10_9Active-Directory.md) | 21 | Kerberos `4768/4769/4771`,DCSync `4662/5136`,计算机账户 `4741/4742`,信任关系 `4706/4707`,CA `4897`,探测 `4798/4799` | | 11 | [🦠 Windows Defender](MD/11_10Windows-Defender.md) | 15 | 检测 `1116–1119/1006`,篡改 `5001/5007/5010`,恢复 `1009`,清除历史记录 `1013`。防御规避 + 反取证 | ### 📚 综合清单与参考手册 | # | 分区 | 记录数 | 描述 | |:--:|:--|:--:|:--| | 12 | [📋 WinEvents_ALL](MD/12_WinEvents_ALL.md) | 144 | **主表。** 完整的 Event ID 清单:IoC、误报、MITRE TTP、关键字段、SPL 模板、关联性、Microsoft Docs 链接 | | 13 | [⭐ Popular events](MD/13_Popular%20events.md) | 21 | 为 L1 分析师提取的最常见事件 —— 帮助快速入门,仅包含热门 Event ID | | 14 | [🔑 Logon types](MD/14_Logon%20types.md) | 11 | 登录类型 (LogonType 2–13):Interactive、Network、Batch、Service、RemoteInteractive (RDP)… | | 15 | [❌ Error_4625](MD/15_Error_4625.md) | 11 | 4625 拒绝登录的 Sub_Status 代码:`0xC0000064` `0xC000006A` `0xC0000234`… 区分 brute-force 和 spraying | | 16 | [⚠️ Error_ALL](MD/16_Error_ALL.md) | 64 | 完整的 NTSTATUS 参考手册:十六进制+十进制、类别、对 SOC 的意义、建议操作 | | 22 | [🧾 列说明](MD/22_Описание%20колонок.md) | 19 | WinEvents_ALL 和 Error_ALL 的列图例说明 | ### 🎯 攻击、取证与工具 | # | 分区 | 记录数 | 描述 | |:--:|:--|:--:|:--| | 17 | [🧩 Storylines](MD/17_Storylines.md) | 24 | 基于 MITRE ATT&CK / Kill Chain 的攻击链:brute-force、Kerberoasting、DCSync、Golden/Silver Ticket、钓鱼→C2、LSASS 转储、web-shell、Shadow Credentials、PetitPotam/ESC8… 包含摘要以及带有 Event ID 和 IoC 的逐步详细分析 | | 18 | [🔬 Forensics WIN](MD/18_Forensics_WIN.md) | 45 | 痕迹:注册表 (Run, ShimCache, AmCache)、prefetch、`$MFT`、journal、LNK/Jump Lists。位置 + 工具 + 示例 | | 21 | [⚔️ 攻击工具](MD/21_Инструменты%20атакующих.md) | 74 | Evilginx、Cobalt Strike、Mimikatz、AdFind、RMM-abuse、AADInternals、web-shells… 进程、MITRE TTP、Event ID、行为模式 | | 20 | [🛡️ 防御工具](MD/20_Инструменты%20защитников.md) | 190 | EDR/XDR、SIEM、NDR、取证、TI、anti-DDoS、IdM + 俄罗斯本土 (Positive、Kaspersky、BI.ZONE、Solár、F6、UserGate、InfoWatch…) | ### 🐧 Linux | # | 分区 | 事件数 | 描述 | |:--:|:--|:--:|:--| | 19 | [🐧 LINUX](MD/19_LINUX.md) | 57 | auditd/journald/Sysmon-for-Linux + 现代化威胁:reverse shell、fileless (memfd)、云元数据、PwnKit/DirtyPipe、web-shell、DNS 隧道、供应链攻击。IoC、CLI (`ausearch`/`journalctl`)、MITRE、SPL | ## 📦 数据格式 本指南提供三种格式 —— 请根据您的需求进行选择: | 格式 | 文件夹 | 用途 | |:--|:--|:--| | 📊 **Excel** | [`Events-cheatsheet-SOC.xlsx`](Events-cheatsheet-SOC.xlsx) | 源文件:包含 22 个带有筛选器和颜色标记的工作表 | | 📝 **Markdown** | [`MD/`](MD/) | 直接在 GitHub 上阅读,或复制到笔记中 | | 🧷 **JSON** | [`json/`](json/) | **唯一事实来源。** 为网站的搜索功能提供数据;所有修正均在此处进行 | ## 🚀 使用方法 1. **在分析安全事件?** 请在 [📋 WinEvents_ALL](MD/12_WinEvents_ALL.md) 或上方的相关专业分区中查找 Event ID。 2. **查看**“攻击指标”、“误报”和“关联性”这几列 —— 它们将回答这“究竟是攻击还是正常行为”。 3. **复制**事件卡片中的 SPL 模板,直接粘贴到 Splunk / SIEM 中使用。 4. **想要还原攻击全貌?** 请查阅 [🧩 Storylines](MD/17_Storylines.md) —— 其中包含按步骤划分并绑定到 MITRE ATT&CK 的事件链。 5. **发现可疑进程?** 请在 [⚔️ 攻击工具](MD/21_Инструменты%20атакующих.md) 中进行核实 —— 那里列出了进程名以及相关的 Event ID。 ## ⚖️ 免责声明 本材料仅供**防御**、教学及合法的事件分析使用。列出攻击工具部分是为了帮助大家理解它们在日志中留下的痕迹 —— 且仅限授权范围内使用。 ## 🤖 AI 的使用 在创建此参考指南、交互式搜索 ([`index.html`](index.html)) 以及 GitHub Pages 页面时,我们使用了人工智能。但所有数据均经过了人工核对与补充 —— 如果您发现任何不准确之处,欢迎提交 Issue 或 Pull Request。
用️ 为俄语信息安全社区打造
标签:Homebrew安装, 后端开发, 多模态安全, 安全运营, 扫描框架, 数据可视化, 系统日志, 速查表, 防御加固