Prerana-Naik/operation-shadowtrace
GitHub: Prerana-Naik/operation-shadowtrace
一个 Linux 数字取证与应急响应教学案例研究,通过对模拟服务器入侵事件的取证分析、时间线重建和 MITRE ATT&CK 映射,展示完整的 DFIR 调查流程与报告撰写方法。
Stars: 0 | Forks: 0
数字取证 | 应急响应 | Linux | DFIR | MITRE ATT&CK | TryHackMe
# 🕵️ ShadowTrace 行动
## 📖 概述
Operation ShadowTrace 是我的第一个独立网络安全案例研究,是在完成 TryHackMe 的 **Pre Security** 和 **Cyber Security 101** 学习路径之后创建的。
该项目的目标是利用取证证据调查模拟的 Linux 服务器入侵事件,重建攻击时间线,识别攻击者活动,并生成专业的应急响应报告。
该项目没有采用引导式实验,而是将其作为一个真实的 DFIR 调查来处理,结论仅从现有的证据中得出。
外部攻击者
│
▼
SSH 暴力破解
│
▼
deploy 账户被入侵
│
▼
权限提升
│
▼
创建 svc_backup
│
▼
下载 .sysupd
│
▼
通过 Cron 实现持久化
│
▼
网络通信
# 🎯 目标
本次调查旨在回答以下问题:
- Linux 服务器是否被入侵?
- 攻击者是如何获取访问权限的?
- 入侵后执行了哪些操作?
- 是否建立了持久化?
- 是否执行了恶意软件?
- 可以识别出哪些入侵指标 (IOC)?
- 应该建议哪些安全改进措施?
# 🖥️ 调查场景
一台 Linux 生产服务器 (**prod-linux-01**) 被报告出现异常行为。
作为指定的 DFIR 分析师,我的目标是调查可用的取证工件,重建事件时间线,识别攻击者的技术,并确定本次入侵的整体影响。
# 🔍 调查工作流
```
Evidence Collection
↓
Evidence Analysis
↓
Evidence Correlation
↓
Timeline Reconstruction
↓
IOC Identification
↓
Incident Report
↓
Security Recommendations
```
# 📂 仓库结构
│
├───Docs
│ 01-Executive-Summary.md
│ 02-Scope.md
│ 03-Attack-Narrative.md
│ 04-Timeline.md
│ 05-Evidence-Analysis.md
│ 06-IOCs.md
│ 07-Findings.md
│ 08-Recommendations.md
│ 09-MITRE-Mapping.md
│ 10-Future-Investigation.md
│ 11-Lessons-Learned.md
│
├───Evidence
│ │ EVIDENCE_MANIFEST.md
│ │
│ └───evidence
│ auth.log
│ bash_history_deploy_user
│ bash_history_root_shell
│ crontab_svc_backup
│ passwd
│ ps_aux.txt
│ shadow
│ ss_output.txt
│ syslog
│
└───Images
| attack-timeline.png
| evidence-correlation.png
| investigation-workflow.png
|
| .gitignore
│ LICENSE
│ README.md
# 🛠️ 分析的证据
- auth.log
- syslog
- passwd
- shadow
- bash_history_deploy_user
- bash_history_root_shell
- ps_aux
- ss_output
- crontab
# 🔎 关键发现
调查证实:
- `deploy` 账户的 SSH 入侵成功。
- 权限提升至 root 账户。
- 创建了隐藏的特权账户 (`svc_backup`)。
- 下载并执行了 `.sysupd` payload。
- 利用计划任务 cron job 建立了持久化。
- 与外部 IP **185.220.101.47** 进行了出站通信。
- 试图通过清除 shell 历史记录来逃避检测。
尽管已确认发生入侵,但从现有证据无法确定 payload 的确切功能以及任何潜在的数据泄露。
# 🛡️ MITRE ATT&CK 技术
| 战术 | 技术 |
|---------|-----------|
| 初始访问 | 暴力破解 (T1110) |
| 初始访问 | 有效账户 (T1078) |
| 发现 | 系统信息发现 (T1082) |
| 发现 | 系统所有者/用户发现 (T1033) |
| 权限提升 | 滥用权限提升控制机制 (T1548) |
| 持久化 | 创建账户 (T1136) |
| 持久化 | 计划任务/Cron (T1053.003) |
| 防御规避 | 清除命令历史记录 (T1070.003) |
# 📚 展示的技能
- ✅ Linux 日志分析
- ✅ 数字取证
- ✅ 应急响应
- ✅ 时间线重建
- ✅ 证据关联
- ✅ IOC 识别
- ✅ MITRE ATT&CK 映射
- ✅ 安全文档编写
- ✅ 专业报告撰写
# 📖 经验教训
该项目强化了以下方面的重要性:
- 依靠证据而不是主观假设。
- 关联多个证据来源。
- 将已确认的发现与假设区分开来。
- 以专业方式记录调查过程。
# 🚀 未来改进
未来的调查可以包括:
- 内存取证
- 恶意软件分析
- 威胁情报丰富
- 网络数据包分析 (PCAP)
- YARA 规则开发
- 基于云的应急响应场景
# ⚠️ 免责声明
本仓库是一个为学习数字取证和应急响应 (DFIR) 而创建的教育性案例研究。
证据包是故意模拟的,旨在提供真实的调查体验。
## 👩💻 作者
**Prerana Naik**
计算机科学与工程学士
有志成为云安全与 GRC 专家
作为我学习旅程的一部分,正在构建实用的网络安全案例研究。
# 🌱 为什么我要做这个项目
在完成了基础网络安全学习路径后,我希望能超越引导式的练习,将我的知识应用到一个独立的调查中。Operation ShadowTrace 代表了我首次尝试以 DFIR 分析师的方式来解决网络安全问题:提出问题、检查证据、关联发现,并且完全基于现有证据记录结论。
标签:ATT&CK映射, Burp Suite 替代, IP 地址批量处理, Web报告查看器, 域环境安全, 威胁情报, 库, 应急响应, 开发者工具, 数字取证, 网络信息收集, 自动化脚本, 速率限制处理, 防御加固