ibrahimvol1/SOC-Home-Lab
GitHub: ibrahimvol1/SOC-Home-Lab
一套企业级SOC威胁狩猎与自动化SIEM告警实验环境,覆盖攻击模拟、遥测采集、日志分析与实时告警的完整检测闭环。
Stars: 1 | Forks: 0
# 🛡️ 企业级 SOC Pipeline 与威胁狩猎实验室
## 🎯 目标
本项目旨在构建一个全面运作的安全运营中心 (SOC) pipeline,以模拟、检测恶意行为并自动发出告警。该实验室展示了采集端点遥测数据、编写自定义 SIEM 查询以及实现实时自动化的能力。
## 🛠️ 工具与基础设施
* **目标端点:** Windows 10 虚拟机
* **遥测数据生成:** Microsoft Sysmon (System Monitor)
* **攻击模拟:** Atomic Red Team (MITRE ATT&CK Framework)
* **SIEM:** Splunk Enterprise
## 🚦 攻击生命周期
### 1. 攻击模拟 (执行)
使用 Atomic Red Team 模拟了通过 PowerShell 执行的恶意脚本 (MITRE ATT&CK T1059) 和凭据转储 (T1059.001 / Mimikatz)。

### 2. 端点遥测 (检测)
配置了 Sysmon 以捕获详细的进程创建事件 (Event ID 1)。即使恶意脚本未能完全执行,其初始的命令行参数也会被安全地记录下来。

### 3. 日志摄取与威胁狩猎 (分析)
将原始的 XML Windows Event Logs 转发至 Splunk。开发了自定义的 Search Processing Language (SPL) 查询,以便在数千个后台进程中精准分离出特定的恶意 `AutoIt3` 和 `PowerShell` 执行路径。

### 4. 自动化告警 (响应)
在 Splunk 内部设计了一个自定义的实时告警触发器,以便未来再次检测到这种特定的 T1059 行为时,自动通知 SOC,从而有效地形成了从检测到自动化响应的闭环。

标签:AI合规, PB级数据处理, 安全运维, 安全运营中心, 攻击模拟, 端点遥测, 网络映射, 自动化告警, 驱动签名利用