Adan-Jamal31/DevShieldX-Capstone-Adan
GitHub: Adan-Jamal31/DevShieldX-Capstone-Adan
一个 SOC 调查与威胁狩猎实战项目,通过分析安全日志、识别 IOC 并映射 MITRE ATT&CK 框架来模拟真实的安全分析师调查流程。
Stars: 0 | Forks: 0
# DevShieldX SOC 调查与威胁狩猎结课项目
## 项目概述
本项目通过收集、分析和调查来自不同来源的安全日志,展示了一个完整的安全运营中心 (SOC) 调查与威胁狩猎过程。
本项目的目标是通过识别可疑活动、分析妥协指标 (IOC)、将攻击者行为映射到 MITRE ATT&CK 框架、执行威胁狩猎以及推荐安全改进措施,来模拟真实世界中的 SOC 分析师调查过程。
本项目是作为 **Dev ShieldX 网络安全实习结课项目** 的一部分完成的。
# 项目目标
本次调查的主要目标是:
- 收集和分析安全事件日志
- 检测可疑和恶意活动
- 调查安全告警
- 识别妥协指标 (IOC)
- 执行威胁狩猎活动
- 构建事件时间线
- 将攻击者技术映射到 MITRE ATT&CK 框架
- 评估安全风险
- 推荐修复措施
- 专业地记录调查结果
# 调查范围
本次调查重点分析与以下内容相关的安全事件:
- 身份验证攻击
- 暴力破解登录尝试
- 可疑网络活动
- 潜在的恶意软件指标
- 命令执行活动
- 威胁情报调查
本项目使用公开可用的安全数据集和受控的实验室环境进行分析。
# 实验环境
## 运行环境
- 操作系统:Linux/Windows 安全实验室环境
- 虚拟化:基于虚拟机的实验室
- 调查类型:防御性安全 / SOC 分析
## 数据来源
本次调查使用的安全日志数据来自:
- Windows 事件日志
- Sysmon 日志
- SIEM 生成的告警
- 公开的安全数据集
# 使用的工具
## SIEM 与日志分析
### Wazuh
目的:
- 安全监控
- 日志收集
- 告警生成
- 端点检测
用途:
- 分析了安全事件
- 调查了告警
- 审查了可疑活动
### Splunk
目的:
- 安全信息与事件管理
- 日志搜索
- 威胁调查
- 数据可视化
用途:
- 执行了查询
- 分析了事件
- 识别了可疑模式
## 威胁情报工具
### VirusTotal
目的:
- 恶意软件和 IOC 信誉检查
用途:
- 调查了可疑的哈希值、域名和 IP 地址
### AbuseIPDB
目的:
- IP 信誉分析
用途:
- 检查了恶意 IP 活动
### MITRE ATT&CK 框架
目的:
- 对手行为映射
用途:
- 将检测到的活动映射到攻击者的技术和战术
# 调查方法论
本次调查遵循了专业的 SOC 工作流:
## 1. 数据收集
从可用来源收集安全日志,并将其导入分析环境。
## 2. 日志分析
对收集到的日志进行分析,以识别:
- 失败的身份验证尝试
- 可疑命令
- 异常网络活动
- 安全告警
## 3. 检测与调查
通过分析以下内容对检测到的事件进行调查:
- 源 IP 地址
- 用户活动
- 事件时间戳
- 攻击模式
- 系统行为
## 4. IOC 分析
使用威胁情报平台对识别出的指标进行调查。
分析的指标包括:
- IP 地址
- 域名
- 文件哈希
- 可疑活动
## 5. 威胁狩猎
通过在安全日志中搜索以下内容来执行威胁狩猎:
- 已知的攻击模式
- 可疑的身份验证行为
- 异常执行活动
- 潜在的攻击者行为
## 6. MITRE ATT&CK 映射
将识别出的活动映射到 MITRE ATT&CK 技术。
示例:
| 活动 | MITRE 技术 |
|----------|----------------|
| 暴力破解登录 | T1110 |
| 命令执行 | T1059 |
| 网络发现 | T1046 |
| 账户发现 | T1087 |
# 关键调查结果
调查识别出的可疑活动包括:
- 多次失败的身份验证尝试
- 潜在的暴力破解行为
- 可疑的命令执行模式
- 需要进行威胁情报验证的指标
详细的调查结果和分析可在调查报告中查看。
# 事件时间线
调查时间线包括:
| 时间 | 活动 | 描述 |
|------|----------|-------------|
| 初始阶段 | 日志收集 | 开始收集安全数据 |
| 检测阶段 | 告警生成 | 识别出可疑活动 |
| 调查阶段 | IOC 分析 | 对指标进行了调查 |
| 响应阶段 | 建议 | 提出了安全改进建议 |
# IOC 分析
调查期间分析的妥协指标:
## IP 地址
分析使用:
- AbuseIPDB
- 威胁情报来源
## 文件哈希
分析使用:
- VirusTotal
## 域名和 URL
分析使用:
- URL 信誉服务
详细的 IOC 信息可在 Evidence 文件夹中找到。
# 威胁狩猎结果
威胁狩猎活动包括:
- 搜索身份验证日志
- 审查可疑事件
- 调查异常行为
- 识别可能的攻击模式
这些结果有助于识别出需要进一步调查的安全事件。
# MITRE ATT&CK 映射
检测到的攻击者活动已根据 MITRE ATT&CK 框架进行映射。
| 技术 ID | 技术名称 |
|--------------|----------------|
| T1110 | 暴力破解 |
| T1059 | 命令和脚本解释器 |
| T1046 | 网络服务扫描 |
| T1087 | 账户发现 |
# 风险评估
根据调查结果,识别出的风险包括:
- 未经授权的访问尝试
- 可能的账户被入侵
- 恶意软件感染风险
- 敏感资源的暴露
风险严重程度的评估基于:
- 攻击影响
- 可能性
- 安全暴露程度
# 修复建议
推荐的安全改进措施:
## 身份验证安全
- 启用多因素身份验证 (MFA)
- 实施账户锁定策略
- 监控失败的登录尝试
## 网络安全
- 监控异常网络连接
- 实施 firewall 限制
- 定期执行漏洞评估
## 端点安全
- 维护已更新的安全软件
- 监控可疑进程
- 定期应用安全补丁
## 安全监控
- 改进 SIEM 告警规则
- 执行持续的威胁狩猎
- 维护事件响应程序
# 仓库结构
标签:ATT&CK框架, Wazuh, 安全运营, 扫描框架