Trey-dillon/soc-log-analysis-lab
GitHub: Trey-dillon/soc-log-analysis-lab
面向 SOC 分析师的日志分析实战实验室,提供 Windows 安全事件审查、身份验证监控与事件调查的练习场景。
Stars: 0 | Forks: 0
# 🛡️ SOC Analyst 日志分析实验室


# 📌 概述
本项目记录了我从安全运营中心 (SOC) 视角分析安全日志和调查事件的实践操作。
本实验室的目标是培养安全监控、威胁检测和事件调查方面的技能。
# 实验环境
## 系统
- Windows 10/11
- Windows Server
- Linux 系统
## 工具
- Windows Event Viewer
- PowerShell
- SIEM 概念
- 日志分析技术
# 练习技能
## Windows 事件日志分析
审查内容:
- 安全事件
- 系统事件
- 应用程序事件
- 身份验证活动
## 身份验证监控
调查内容:
- 成功登录
- 失败登录尝试
- 账户活动
- 用户行为
## 安全调查
实践内容:
- 审查可疑活动
- 识别异常事件
- 记录发现结果
- 创建调查笔记
# 调查场景
## 失败登录调查
场景:
检测到多次失败的身份验证尝试。
分析:
- 审查登录事件
- 识别受影响的账户
- 确定潜在原因
## 未经授权的访问审查
场景:
识别到可疑的账户活动。
调查步骤:
1. 审查事件日志
2. 识别用户活动
3. 分析时间戳
4. 记录发现结果
# SIEM 概念
学习内容:
- 日志收集
- 告警生成
- 事件关联
- 安全监控
- 事件升级
# 截图
## 1. Event Viewer 概览

打开 Windows Event Viewer 并导航至 **Windows Security** 日志,以审查操作系统生成的身份验证事件及其他安全相关活动。
## 2. 成功登录事件 (Event ID 4624)

调查了记录成功用户身份验证的 **Event ID 4624**。审查了账户名称、登录类型和时间戳等详细信息,以了解 Windows 如何记录成功的登录。
## 3. 失败登录事件 (Event ID 4625)

在故意触发失败登录尝试后,分析了 **Event ID 4625**。检查了失败原因、受影响的账户和事件详细信息,以了解不成功的身份验证尝试是如何被记录的。
## 4. 过滤安全日志

应用 Event Viewer 过滤器以仅显示选定的 Security Event ID,通过减少不相关的日志条目来加快调查速度。
## 5. PowerShell 事件日志查询

使用 PowerShell 从命令行查询 Windows Security Event Logs,演示了调查身份验证活动和审查近期安全事件的另一种方法。
# 未来改进
- 添加 Splunk 仪表板
- 添加 Microsoft Sentinel 实践
- 创建检测规则
- 记录安全告警
- 添加事件响应报告
标签:AI合规, Windows系统, 子域枚举, 安全培训, 安全运营, 扫描框架, 身份认证监控