ravikirank29/Enterprise-SSH-Threat-Monitoring
GitHub: ravikirank29/Enterprise-SSH-Threat-Monitoring
一个基于 AWS 和 Splunk Enterprise 的企业级 SOC 实验项目,演示了 Linux SSH 威胁监控的完整生命周期,包括日志收集、自定义检测、仪表盘可视化与自动化告警。
Stars: 0 | Forks: 0
# 🛡️ 企业级 SSH 威胁监控与检测工程
\d+\.\d+\.\d+\.\d+)"
| stats count by src_ip
| sort -count
```
**目的:** 识别导致最多失败认证尝试的源 IP 地址。
## `DET-004` — 最受关注的目标用户
```
index=linux_auth "Failed password"
| rex "for (invalid user )?(?\w+)"
| stats count by user
| sort -count
```
**目的:** 识别接收到最多认证尝试次数的用户账户。
## `DET-005` — SSH 暴力破解检测
```
index=linux_auth "Failed password"
| rex "from (?\d+\.\d+\.\d+\.\d+)"
| stats count by src_ip
| where count >= 5
```
**目的:** 识别超过预定认证失败阈值的源 IP 地址。
## `DET-006` — 多次失败后的成功认证
此检测将重复的认证失败与随后的成功认证活动相关联。
完整的已验证 SPL 逻辑维护在:
```
spl/
```
**目的:** 突出显示可能需要优先调查的认证序列。
# 📊 SOC 监控仪表盘
**企业级 SSH 威胁监控仪表盘**提供了对认证活动的集中可见性。
基于云的 SOC 检测工程实验室 | 从认证遥测到检测、告警与调查
AWS EC2 • Splunk Enterprise • Ubuntu Linux • Kali Linux • SPL • 检测工程
🛡️ 企业级 Splunk SSH 威胁监控
认证遥测 → 检测工程 → 告警 → 调查
版本 1.0.0
标签:AWS, CTI, DPI, PE 加载器, 威胁情报, 安全运营, 开发者工具, 扫描框架, 红队行动, 逆向工具