Trey-dillon/soc-log-analysis-lab

GitHub: Trey-dillon/soc-log-analysis-lab

面向 SOC 分析师的日志分析实战实验室,提供 Windows 安全事件审查、身份验证监控与事件调查的练习场景。

Stars: 0 | Forks: 0

# 🛡️ SOC Analyst 日志分析实验室 ![SOC](https://img.shields.io/badge/Security%20Operations-SOC-blue?style=for-the-badge) ![SIEM](https://img.shields.io/badge/SIEM-Fundamentals-orange?style=for-the-badge) # 📌 概述 本项目记录了我从安全运营中心 (SOC) 视角分析安全日志和调查事件的实践操作。 本实验室的目标是培养安全监控、威胁检测和事件调查方面的技能。 # 实验环境 ## 系统 - Windows 10/11 - Windows Server - Linux 系统 ## 工具 - Windows Event Viewer - PowerShell - SIEM 概念 - 日志分析技术 # 练习技能 ## Windows 事件日志分析 审查内容: - 安全事件 - 系统事件 - 应用程序事件 - 身份验证活动 ## 身份验证监控 调查内容: - 成功登录 - 失败登录尝试 - 账户活动 - 用户行为 ## 安全调查 实践内容: - 审查可疑活动 - 识别异常事件 - 记录发现结果 - 创建调查笔记 # 调查场景 ## 失败登录调查 场景: 检测到多次失败的身份验证尝试。 分析: - 审查登录事件 - 识别受影响的账户 - 确定潜在原因 ## 未经授权的访问审查 场景: 识别到可疑的账户活动。 调查步骤: 1. 审查事件日志 2. 识别用户活动 3. 分析时间戳 4. 记录发现结果 # SIEM 概念 学习内容: - 日志收集 - 告警生成 - 事件关联 - 安全监控 - 事件升级 # 截图 ## 1. Event Viewer 概览 ![Event Viewer 概览](https://static.pigsec.cn/wp-content/uploads/repos/cas/99/99f12bda961f4a46f8a32a2be0097a07145386bb866318a68a6f4788b51ecbc9.png) 打开 Windows Event Viewer 并导航至 **Windows Security** 日志,以审查操作系统生成的身份验证事件及其他安全相关活动。 ## 2. 成功登录事件 (Event ID 4624) ![成功登录事件](https://static.pigsec.cn/wp-content/uploads/repos/cas/9c/9ca6de8b6b7b02f4d530a76c084d36ee9e6d3d54d9ffff699ce30ca16bb1d93a.png) 调查了记录成功用户身份验证的 **Event ID 4624**。审查了账户名称、登录类型和时间戳等详细信息,以了解 Windows 如何记录成功的登录。 ## 3. 失败登录事件 (Event ID 4625) ![失败登录事件](https://static.pigsec.cn/wp-content/uploads/repos/cas/5e/5ec742a51daaeb18f43bf563b4e1fff3f1662c97589af8f893a2e72aab70460c.png) 在故意触发失败登录尝试后,分析了 **Event ID 4625**。检查了失败原因、受影响的账户和事件详细信息,以了解不成功的身份验证尝试是如何被记录的。 ## 4. 过滤安全日志 ![过滤安全日志](https://static.pigsec.cn/wp-content/uploads/repos/cas/a1/a1cc46d12c82da1b9f9c02ac3fefbc6bda2be34c844c8866146b888810746fc3.png) 应用 Event Viewer 过滤器以仅显示选定的 Security Event ID,通过减少不相关的日志条目来加快调查速度。 ## 5. PowerShell 事件日志查询 ![PowerShell 事件日志查询](https://static.pigsec.cn/wp-content/uploads/repos/cas/bc/bcb88b3dcad3b4db81c8647ed3c7e0a1ffecc26a51292dc82701bff463734003.png) 使用 PowerShell 从命令行查询 Windows Security Event Logs,演示了调查身份验证活动和审查近期安全事件的另一种方法。 # 未来改进 - 添加 Splunk 仪表板 - 添加 Microsoft Sentinel 实践 - 创建检测规则 - 记录安全告警 - 添加事件响应报告
标签:AI合规, Windows系统, 子域枚举, 安全培训, 安全运营, 扫描框架, 身份认证监控