Adan-Jamal31/DevShieldX-Capstone-Adan

GitHub: Adan-Jamal31/DevShieldX-Capstone-Adan

一个 SOC 调查与威胁狩猎实战项目,通过分析安全日志、识别 IOC 并映射 MITRE ATT&CK 框架来模拟真实的安全分析师调查流程。

Stars: 0 | Forks: 0

# DevShieldX SOC 调查与威胁狩猎结课项目 ## 项目概述 本项目通过收集、分析和调查来自不同来源的安全日志,展示了一个完整的安全运营中心 (SOC) 调查与威胁狩猎过程。 本项目的目标是通过识别可疑活动、分析妥协指标 (IOC)、将攻击者行为映射到 MITRE ATT&CK 框架、执行威胁狩猎以及推荐安全改进措施,来模拟真实世界中的 SOC 分析师调查过程。 本项目是作为 **Dev ShieldX 网络安全实习结课项目** 的一部分完成的。 # 项目目标 本次调查的主要目标是: - 收集和分析安全事件日志 - 检测可疑和恶意活动 - 调查安全告警 - 识别妥协指标 (IOC) - 执行威胁狩猎活动 - 构建事件时间线 - 将攻击者技术映射到 MITRE ATT&CK 框架 - 评估安全风险 - 推荐修复措施 - 专业地记录调查结果 # 调查范围 本次调查重点分析与以下内容相关的安全事件: - 身份验证攻击 - 暴力破解登录尝试 - 可疑网络活动 - 潜在的恶意软件指标 - 命令执行活动 - 威胁情报调查 本项目使用公开可用的安全数据集和受控的实验室环境进行分析。 # 实验环境 ## 运行环境 - 操作系统:Linux/Windows 安全实验室环境 - 虚拟化:基于虚拟机的实验室 - 调查类型:防御性安全 / SOC 分析 ## 数据来源 本次调查使用的安全日志数据来自: - Windows 事件日志 - Sysmon 日志 - SIEM 生成的告警 - 公开的安全数据集 # 使用的工具 ## SIEM 与日志分析 ### Wazuh 目的: - 安全监控 - 日志收集 - 告警生成 - 端点检测 用途: - 分析了安全事件 - 调查了告警 - 审查了可疑活动 ### Splunk 目的: - 安全信息与事件管理 - 日志搜索 - 威胁调查 - 数据可视化 用途: - 执行了查询 - 分析了事件 - 识别了可疑模式 ## 威胁情报工具 ### VirusTotal 目的: - 恶意软件和 IOC 信誉检查 用途: - 调查了可疑的哈希值、域名和 IP 地址 ### AbuseIPDB 目的: - IP 信誉分析 用途: - 检查了恶意 IP 活动 ### MITRE ATT&CK 框架 目的: - 对手行为映射 用途: - 将检测到的活动映射到攻击者的技术和战术 # 调查方法论 本次调查遵循了专业的 SOC 工作流: ## 1. 数据收集 从可用来源收集安全日志,并将其导入分析环境。 ## 2. 日志分析 对收集到的日志进行分析,以识别: - 失败的身份验证尝试 - 可疑命令 - 异常网络活动 - 安全告警 ## 3. 检测与调查 通过分析以下内容对检测到的事件进行调查: - 源 IP 地址 - 用户活动 - 事件时间戳 - 攻击模式 - 系统行为 ## 4. IOC 分析 使用威胁情报平台对识别出的指标进行调查。 分析的指标包括: - IP 地址 - 域名 - 文件哈希 - 可疑活动 ## 5. 威胁狩猎 通过在安全日志中搜索以下内容来执行威胁狩猎: - 已知的攻击模式 - 可疑的身份验证行为 - 异常执行活动 - 潜在的攻击者行为 ## 6. MITRE ATT&CK 映射 将识别出的活动映射到 MITRE ATT&CK 技术。 示例: | 活动 | MITRE 技术 | |----------|----------------| | 暴力破解登录 | T1110 | | 命令执行 | T1059 | | 网络发现 | T1046 | | 账户发现 | T1087 | # 关键调查结果 调查识别出的可疑活动包括: - 多次失败的身份验证尝试 - 潜在的暴力破解行为 - 可疑的命令执行模式 - 需要进行威胁情报验证的指标 详细的调查结果和分析可在调查报告中查看。 # 事件时间线 调查时间线包括: | 时间 | 活动 | 描述 | |------|----------|-------------| | 初始阶段 | 日志收集 | 开始收集安全数据 | | 检测阶段 | 告警生成 | 识别出可疑活动 | | 调查阶段 | IOC 分析 | 对指标进行了调查 | | 响应阶段 | 建议 | 提出了安全改进建议 | # IOC 分析 调查期间分析的妥协指标: ## IP 地址 分析使用: - AbuseIPDB - 威胁情报来源 ## 文件哈希 分析使用: - VirusTotal ## 域名和 URL 分析使用: - URL 信誉服务 详细的 IOC 信息可在 Evidence 文件夹中找到。 # 威胁狩猎结果 威胁狩猎活动包括: - 搜索身份验证日志 - 审查可疑事件 - 调查异常行为 - 识别可能的攻击模式 这些结果有助于识别出需要进一步调查的安全事件。 # MITRE ATT&CK 映射 检测到的攻击者活动已根据 MITRE ATT&CK 框架进行映射。 | 技术 ID | 技术名称 | |--------------|----------------| | T1110 | 暴力破解 | | T1059 | 命令和脚本解释器 | | T1046 | 网络服务扫描 | | T1087 | 账户发现 | # 风险评估 根据调查结果,识别出的风险包括: - 未经授权的访问尝试 - 可能的账户被入侵 - 恶意软件感染风险 - 敏感资源的暴露 风险严重程度的评估基于: - 攻击影响 - 可能性 - 安全暴露程度 # 修复建议 推荐的安全改进措施: ## 身份验证安全 - 启用多因素身份验证 (MFA) - 实施账户锁定策略 - 监控失败的登录尝试 ## 网络安全 - 监控异常网络连接 - 实施 firewall 限制 - 定期执行漏洞评估 ## 端点安全 - 维护已更新的安全软件 - 监控可疑进程 - 定期应用安全补丁 ## 安全监控 - 改进 SIEM 告警规则 - 执行持续的威胁狩猎 - 维护事件响应程序 # 仓库结构
标签:ATT&CK框架, Wazuh, 安全运营, 扫描框架