5yn7hp0w3r/soc-events-cheatsheet
GitHub: 5yn7hp0w3r/soc-events-cheatsheet
一份俄语的 Windows/Linux 安全事件参考指南,帮助 SOC 分析师和威胁猎手通过事件 ID、攻击指标和 MITRE ATT&CK 映射快速分析和关联安全日志。
Stars: 0 | Forks: 0
# 🛡️ SOC 事件备忘单
### Windows / Linux 事件与攻击监控参考指南
专为俄语圈**SOC 分析师**、**Threat Hunter** 和 **IR 工程师**打造的工作指南。
事件 → 含义 → 攻击指标 → SPL 查询 → 关联性 → MITRE ATT&CK。







### 🔎 [**打开交互式搜索 →**](https://5yn7hp0w3r.github.io/soc-events-cheatsheet/) · 🌐 [**LOL Links →**](https://5yn7hp0w3r.github.io/soc-events-cheatsheet/lol-links.html) · 📖 [**使用指南 →**](https://5yn7hp0w3r.github.io/soc-events-cheatsheet/help.html)
支持 Event ID、IoC、SPL 查询搜索 · 提供分类、重要性和 MITRE ATT&CK 筛选器 · ⚔️ 攻击 / 🛡️ 防御 分离展示 · 无需安装,直接在浏览器中运行。
## 📖 关于项目
这是一份为俄语网络安全社区整理的结构化 **Windows** 和 **Linux** 安全事件参考指南。它能帮助分析师在剖析安全事件时,快速回答核心问题:
本指南主要面向**新手**——那些刚刚踏入 SOC、threat hunting 和 DFIR 领域的人,以及所有厌倦了在无数标签页、文章和英文文档中苦苦寻找信息的人。这里**将所有内容汇集于一处**并使用俄语呈现:从单个 Event ID 的解析到完整的攻击链。你不必再死记硬背数百个事件编号——打开、查找、理解、应用。
每个事件都配有俄文说明、**攻击指标**、**MITRE ATT&CK** 映射、用于搜索的现成 **SPL 模板**,以及与其他事件的**关联性**,帮助你重建完整的攻击链。
## ✨ 包含哪些内容
- **144 个 Windows 事件** — 包含重要性、出现频率、IoC 和误报情况的完整 Event ID 清单
- **按功能分组的事件** — 登录、账户管理、进程、访问审计、discovery/PowerShell、网络、RDP、Sysmon、Active Directory、Defender
- **24 条 storyline 攻击链** — 典型的攻击场景(brute-force、Kerberoasting、DCSync、Golden/Silver Ticket、钓鱼→C2、LSASS 转储、web-shell、Shadow Credentials、PetitPotam/ESC8、ransomware…),每一步都附带 Event ID 并映射到 MITRE ATT&CK
- **57 个 Linux 事件** — auditd / journald / syslog + 现代化威胁(reverse shell、fileless memfd、云元数据、PwnKit/DirtyPipe、web-shell、DNS 隧道…),并提供通过 CLI 验证的命令
- **45 个 Windows 取证痕迹** — 去哪里寻找痕迹、用什么工具分析,以及应用示例
- **264 款工具** — 74 款攻击工具(包含进程名和 Event ID)+ 190 款防御工具(EDR/XDR、SIEM、NDR、DFIR、WAF、VM、AppSec、anti-DDoS、IdM + 俄罗斯本土供应商:Positive Technologies、SolidLab、Kaspersky、BI.ZONE、Solár、F6、InfoWatch、UserGate…)
- **参考手册** — LogonType、NTSTATUS 错误代码(4625 及包含 64 个代码的完整对照表)
## 🗂️ 分区导航
### 🪟 Windows — 按功能群组分类的事件
| # | 分区 | 事件数 | 描述 |
|:--:|:--|:--:|:--|
| 02 | [🔐 Logon](MD/02_1Logon.md) | 15 | 登录/登出:`4624` `4625` `4634` `4648` `4672` `4768/4769/4776` `4778/4779` `4740/4767`。身份验证 + 特殊组和凭据管理器 |
| 03 | [👤 Management](MD/03_2Management.md) | 15 | 账户和组:`4720` `4722` `4724` `4725/4726` `4728/4732/4756` `4738` `7045`。搜索后门账户和持久化 |
| 04 | [⚙️ Process & Tasks](MD/04_3ProcessTasks.md) | 15 | 进程和任务:`4688/4689` `4697/4698/4702`,WMI `5857/5861`,AppLocker `8003/8004`,WDAC `3076/3077`。执行 + 持久化 |
| 05 | [📂 Audit-access](MD/05_4Audit-access.md) | 16 | 对象访问:`4656` `4657` `4660` `4663` `4670` `4719` `5140/5145/5156`。数据窃取、勒索软件、文件监控 |
| 06 | [🔎 Discovery / PowerShell](MD/06_5Discovery-powershell.md) | 7 | PowerShell 审计:`4103` (Module) `4104` (ScriptBlock) `4105/4106`。发现活动 |
| 07 | [🌐 System & Network](MD/07_6System-Network.md) | 11 | 系统/网络:`1102` `4608/4616` `4946/4947` `5157`,BITS `59`,WinRM `91/168`。痕迹清理、防火墙 |
| 08 | [🖥️ RDP](MD/08_7RDP.md) | 8 | RDP:`1149` `4624 LT=10` `4778/4779` `1158` `1024`。边界内的横向移动 |
| 09 | [🧬 Sysmon](MD/09_8Sysmon.md) | 30 | Sysmon ID 1–29:进程创建、网络、镜像加载、命名管道、DNS、WMI、文件创建。深度的端点审计 |
| 10 | [🏢 Active Directory](MD/10_9Active-Directory.md) | 21 | Kerberos `4768/4769/4771`,DCSync `4662/5136`,计算机账户 `4741/4742`,信任关系 `4706/4707`,CA `4897`,探测 `4798/4799` |
| 11 | [🦠 Windows Defender](MD/11_10Windows-Defender.md) | 15 | 检测 `1116–1119/1006`,篡改 `5001/5007/5010`,恢复 `1009`,清除历史记录 `1013`。防御规避 + 反取证 |
### 📚 综合清单与参考手册
| # | 分区 | 记录数 | 描述 |
|:--:|:--|:--:|:--|
| 12 | [📋 WinEvents_ALL](MD/12_WinEvents_ALL.md) | 144 | **主表。** 完整的 Event ID 清单:IoC、误报、MITRE TTP、关键字段、SPL 模板、关联性、Microsoft Docs 链接 |
| 13 | [⭐ Popular events](MD/13_Popular%20events.md) | 21 | 为 L1 分析师提取的最常见事件 —— 帮助快速入门,仅包含热门 Event ID |
| 14 | [🔑 Logon types](MD/14_Logon%20types.md) | 11 | 登录类型 (LogonType 2–13):Interactive、Network、Batch、Service、RemoteInteractive (RDP)… |
| 15 | [❌ Error_4625](MD/15_Error_4625.md) | 11 | 4625 拒绝登录的 Sub_Status 代码:`0xC0000064` `0xC000006A` `0xC0000234`… 区分 brute-force 和 spraying |
| 16 | [⚠️ Error_ALL](MD/16_Error_ALL.md) | 64 | 完整的 NTSTATUS 参考手册:十六进制+十进制、类别、对 SOC 的意义、建议操作 |
| 22 | [🧾 列说明](MD/22_Описание%20колонок.md) | 19 | WinEvents_ALL 和 Error_ALL 的列图例说明 |
### 🎯 攻击、取证与工具
| # | 分区 | 记录数 | 描述 |
|:--:|:--|:--:|:--|
| 17 | [🧩 Storylines](MD/17_Storylines.md) | 24 | 基于 MITRE ATT&CK / Kill Chain 的攻击链:brute-force、Kerberoasting、DCSync、Golden/Silver Ticket、钓鱼→C2、LSASS 转储、web-shell、Shadow Credentials、PetitPotam/ESC8… 包含摘要以及带有 Event ID 和 IoC 的逐步详细分析 |
| 18 | [🔬 Forensics WIN](MD/18_Forensics_WIN.md) | 45 | 痕迹:注册表 (Run, ShimCache, AmCache)、prefetch、`$MFT`、journal、LNK/Jump Lists。位置 + 工具 + 示例 |
| 21 | [⚔️ 攻击工具](MD/21_Инструменты%20атакующих.md) | 74 | Evilginx、Cobalt Strike、Mimikatz、AdFind、RMM-abuse、AADInternals、web-shells… 进程、MITRE TTP、Event ID、行为模式 |
| 20 | [🛡️ 防御工具](MD/20_Инструменты%20защитников.md) | 190 | EDR/XDR、SIEM、NDR、取证、TI、anti-DDoS、IdM + 俄罗斯本土 (Positive、Kaspersky、BI.ZONE、Solár、F6、UserGate、InfoWatch…) |
### 🐧 Linux
| # | 分区 | 事件数 | 描述 |
|:--:|:--|:--:|:--|
| 19 | [🐧 LINUX](MD/19_LINUX.md) | 57 | auditd/journald/Sysmon-for-Linux + 现代化威胁:reverse shell、fileless (memfd)、云元数据、PwnKit/DirtyPipe、web-shell、DNS 隧道、供应链攻击。IoC、CLI (`ausearch`/`journalctl`)、MITRE、SPL |
## 📦 数据格式
本指南提供三种格式 —— 请根据您的需求进行选择:
| 格式 | 文件夹 | 用途 |
|:--|:--|:--|
| 📊 **Excel** | [`Events-cheatsheet-SOC.xlsx`](Events-cheatsheet-SOC.xlsx) | 源文件:包含 22 个带有筛选器和颜色标记的工作表 |
| 📝 **Markdown** | [`MD/`](MD/) | 直接在 GitHub 上阅读,或复制到笔记中 |
| 🧷 **JSON** | [`json/`](json/) | **唯一事实来源。** 为网站的搜索功能提供数据;所有修正均在此处进行 |
## 🚀 使用方法
1. **在分析安全事件?** 请在 [📋 WinEvents_ALL](MD/12_WinEvents_ALL.md) 或上方的相关专业分区中查找 Event ID。
2. **查看**“攻击指标”、“误报”和“关联性”这几列 —— 它们将回答这“究竟是攻击还是正常行为”。
3. **复制**事件卡片中的 SPL 模板,直接粘贴到 Splunk / SIEM 中使用。
4. **想要还原攻击全貌?** 请查阅 [🧩 Storylines](MD/17_Storylines.md) —— 其中包含按步骤划分并绑定到 MITRE ATT&CK 的事件链。
5. **发现可疑进程?** 请在 [⚔️ 攻击工具](MD/21_Инструменты%20атакующих.md) 中进行核实 —— 那里列出了进程名以及相关的 Event ID。
## ⚖️ 免责声明
本材料仅供**防御**、教学及合法的事件分析使用。列出攻击工具部分是为了帮助大家理解它们在日志中留下的痕迹 —— 且仅限授权范围内使用。
## 🤖 AI 的使用
在创建此参考指南、交互式搜索 ([`index.html`](index.html)) 以及 GitHub Pages 页面时,我们使用了人工智能。但所有数据均经过了人工核对与补充 —— 如果您发现任何不准确之处,欢迎提交 Issue 或 Pull Request。
用️ 为俄语信息安全社区打造
标签:Homebrew安装, 后端开发, 多模态安全, 安全运营, 扫描框架, 数据可视化, 系统日志, 速查表, 防御加固