Prerana-Naik/operation-shadowtrace

GitHub: Prerana-Naik/operation-shadowtrace

一个 Linux 数字取证与应急响应教学案例研究,通过对模拟服务器入侵事件的取证分析、时间线重建和 MITRE ATT&CK 映射,展示完整的 DFIR 调查流程与报告撰写方法。

Stars: 0 | Forks: 0

数字取证 | 应急响应 | Linux | DFIR | MITRE ATT&CK | TryHackMe # 🕵️ ShadowTrace 行动 ## 📖 概述 Operation ShadowTrace 是我的第一个独立网络安全案例研究,是在完成 TryHackMe 的 **Pre Security** 和 **Cyber Security 101** 学习路径之后创建的。 该项目的目标是利用取证证据调查模拟的 Linux 服务器入侵事件,重建攻击时间线,识别攻击者活动,并生成专业的应急响应报告。 该项目没有采用引导式实验,而是将其作为一个真实的 DFIR 调查来处理,结论仅从现有的证据中得出。 外部攻击者 │ ▼ SSH 暴力破解 │ ▼ deploy 账户被入侵 │ ▼ 权限提升 │ ▼ 创建 svc_backup │ ▼ 下载 .sysupd │ ▼ 通过 Cron 实现持久化 │ ▼ 网络通信 # 🎯 目标 本次调查旨在回答以下问题: - Linux 服务器是否被入侵? - 攻击者是如何获取访问权限的? - 入侵后执行了哪些操作? - 是否建立了持久化? - 是否执行了恶意软件? - 可以识别出哪些入侵指标 (IOC)? - 应该建议哪些安全改进措施? # 🖥️ 调查场景 一台 Linux 生产服务器 (**prod-linux-01**) 被报告出现异常行为。 作为指定的 DFIR 分析师,我的目标是调查可用的取证工件,重建事件时间线,识别攻击者的技术,并确定本次入侵的整体影响。 # 🔍 调查工作流 ``` Evidence Collection ↓ Evidence Analysis ↓ Evidence Correlation ↓ Timeline Reconstruction ↓ IOC Identification ↓ Incident Report ↓ Security Recommendations ``` # 📂 仓库结构 │ ├───Docs │ 01-Executive-Summary.md │ 02-Scope.md │ 03-Attack-Narrative.md │ 04-Timeline.md │ 05-Evidence-Analysis.md │ 06-IOCs.md │ 07-Findings.md │ 08-Recommendations.md │ 09-MITRE-Mapping.md │ 10-Future-Investigation.md │ 11-Lessons-Learned.md │ ├───Evidence │ │ EVIDENCE_MANIFEST.md │ │ │ └───evidence │ auth.log │ bash_history_deploy_user │ bash_history_root_shell │ crontab_svc_backup │ passwd │ ps_aux.txt │ shadow │ ss_output.txt │ syslog │ └───Images | attack-timeline.png | evidence-correlation.png | investigation-workflow.png | | .gitignore │ LICENSE │ README.md # 🛠️ 分析的证据 - auth.log - syslog - passwd - shadow - bash_history_deploy_user - bash_history_root_shell - ps_aux - ss_output - crontab # 🔎 关键发现 调查证实: - `deploy` 账户的 SSH 入侵成功。 - 权限提升至 root 账户。 - 创建了隐藏的特权账户 (`svc_backup`)。 - 下载并执行了 `.sysupd` payload。 - 利用计划任务 cron job 建立了持久化。 - 与外部 IP **185.220.101.47** 进行了出站通信。 - 试图通过清除 shell 历史记录来逃避检测。 尽管已确认发生入侵,但从现有证据无法确定 payload 的确切功能以及任何潜在的数据泄露。 # 🛡️ MITRE ATT&CK 技术 | 战术 | 技术 | |---------|-----------| | 初始访问 | 暴力破解 (T1110) | | 初始访问 | 有效账户 (T1078) | | 发现 | 系统信息发现 (T1082) | | 发现 | 系统所有者/用户发现 (T1033) | | 权限提升 | 滥用权限提升控制机制 (T1548) | | 持久化 | 创建账户 (T1136) | | 持久化 | 计划任务/Cron (T1053.003) | | 防御规避 | 清除命令历史记录 (T1070.003) | # 📚 展示的技能 - ✅ Linux 日志分析 - ✅ 数字取证 - ✅ 应急响应 - ✅ 时间线重建 - ✅ 证据关联 - ✅ IOC 识别 - ✅ MITRE ATT&CK 映射 - ✅ 安全文档编写 - ✅ 专业报告撰写 # 📖 经验教训 该项目强化了以下方面的重要性: - 依靠证据而不是主观假设。 - 关联多个证据来源。 - 将已确认的发现与假设区分开来。 - 以专业方式记录调查过程。 # 🚀 未来改进 未来的调查可以包括: - 内存取证 - 恶意软件分析 - 威胁情报丰富 - 网络数据包分析 (PCAP) - YARA 规则开发 - 基于云的应急响应场景 # ⚠️ 免责声明 本仓库是一个为学习数字取证和应急响应 (DFIR) 而创建的教育性案例研究。 证据包是故意模拟的,旨在提供真实的调查体验。 ## 👩‍💻 作者 **Prerana Naik** 计算机科学与工程学士 有志成为云安全与 GRC 专家 作为我学习旅程的一部分,正在构建实用的网络安全案例研究。 # 🌱 为什么我要做这个项目 在完成了基础网络安全学习路径后,我希望能超越引导式的练习,将我的知识应用到一个独立的调查中。Operation ShadowTrace 代表了我首次尝试以 DFIR 分析师的方式来解决网络安全问题:提出问题、检查证据、关联发现,并且完全基于现有证据记录结论。
标签:ATT&CK映射, Burp Suite 替代, IP 地址批量处理, Web报告查看器, 域环境安全, 威胁情报, 库, 应急响应, 开发者工具, 数字取证, 网络信息收集, 自动化脚本, 速率限制处理, 防御加固