ibrahimvol1/SOC-Home-Lab

GitHub: ibrahimvol1/SOC-Home-Lab

一套企业级SOC威胁狩猎与自动化SIEM告警实验环境,覆盖攻击模拟、遥测采集、日志分析与实时告警的完整检测闭环。

Stars: 1 | Forks: 0

# 🛡️ 企业级 SOC Pipeline 与威胁狩猎实验室 ## 🎯 目标 本项目旨在构建一个全面运作的安全运营中心 (SOC) pipeline,以模拟、检测恶意行为并自动发出告警。该实验室展示了采集端点遥测数据、编写自定义 SIEM 查询以及实现实时自动化的能力。 ## 🛠️ 工具与基础设施 * **目标端点:** Windows 10 虚拟机 * **遥测数据生成:** Microsoft Sysmon (System Monitor) * **攻击模拟:** Atomic Red Team (MITRE ATT&CK Framework) * **SIEM:** Splunk Enterprise ## 🚦 攻击生命周期 ### 1. 攻击模拟 (执行) 使用 Atomic Red Team 模拟了通过 PowerShell 执行的恶意脚本 (MITRE ATT&CK T1059) 和凭据转储 (T1059.001 / Mimikatz)。 ![攻击执行](https://static.pigsec.cn/wp-content/uploads/repos/cas/12/1209611aaa02ee44d3ea7aecff0924afd4d9ab41d4a0c3ec327adf72de403507.png) ### 2. 端点遥测 (检测) 配置了 Sysmon 以捕获详细的进程创建事件 (Event ID 1)。即使恶意脚本未能完全执行,其初始的命令行参数也会被安全地记录下来。 ![Sysmon XML 日志](https://static.pigsec.cn/wp-content/uploads/repos/cas/9c/9c0a81ff84b8bef7255650766d52a0cfc4442905986fde4eaf2e91147997cd36.png) ### 3. 日志摄取与威胁狩猎 (分析) 将原始的 XML Windows Event Logs 转发至 Splunk。开发了自定义的 Search Processing Language (SPL) 查询,以便在数千个后台进程中精准分离出特定的恶意 `AutoIt3` 和 `PowerShell` 执行路径。 ![Splunk 搜索](https://static.pigsec.cn/wp-content/uploads/repos/cas/72/72ffecf54a36f78f8564d8ad66f08c374ab2f7e331c2d907c62fc8c7d7276367.png) ### 4. 自动化告警 (响应) 在 Splunk 内部设计了一个自定义的实时告警触发器,以便未来再次检测到这种特定的 T1059 行为时,自动通知 SOC,从而有效地形成了从检测到自动化响应的闭环。 ![已触发的告警](https://static.pigsec.cn/wp-content/uploads/repos/cas/b7/b754d86fcc108a6ad1515e81026f0accf3c82851edb7b4aec5e8dbfbf89175be.png)
标签:AI合规, PB级数据处理, 安全运维, 安全运营中心, 攻击模拟, 端点遥测, 网络映射, 自动化告警, 驱动签名利用