0xRNDv/Password-Spraying-Investigation

GitHub: 0xRNDv/Password-Spraying-Investigation

记录在模拟 SOC 环境中利用 Splunk 分析 Windows 认证日志、调查密码喷洒攻击的完整蓝队取证过程。

Stars: 0 | Forks: 0

# 密码喷洒调查 ![MITRE ATT&CK](https://img.shields.io/badge/MITRE-T1110.003-red) ![Splunk](https://img.shields.io/badge/SIEM-Splunk-000000?logo=splunk) ![蓝队](https://img.shields.io/badge/Blue-Team-blue) ## 概述 本项目记录了在模拟 SOC 环境中使用 Windows 认证日志对密码喷洒攻击的调查过程。目标是识别攻击模式,确定攻击者是否成功完成认证,分析账户锁定行为,并将观察到的活动映射到 MITRE ATT&CK 框架。 ## 场景 在 Windows 环境中检测到针对多个用户账户的可疑密码喷洒攻击。利用 Splunk 中提供的认证日志,调查重点在于确定攻击时间线、认证尝试、成功登录以及攻击期间触发的安全控制措施。 ## 目标 - 检测密码喷洒活动。 - 分析失败和成功的认证尝试。 - 识别攻击者针对的协议。 - 确定账户锁定行为。 - 将攻击者活动映射到 MITRE ATT&CK 框架。 - 推荐防御改进措施。 ## 环境 - 平台:CyberDefenders - SIEM:Splunk - 数据源:Windows 安全事件日志 ## 调查过程 ### 步骤 1 – 审查失败的认证事件 调查首先通过审查失败的认证事件,来确定是否有多名用户账户从单一来源受到攻击。 **证据** ### 步骤 2 – 分析成功的认证 在识别出可疑的失败认证尝试后,调查重点转向确定攻击者是否成功认证到了目标系统。通过审查成功的登录事件,识别受损账户并评估攻击的影响。 **证据** ### 步骤 3 – 识别目标协议 对认证事件进行进一步分析,以确定在密码喷洒攻击期间针对的是哪种网络协议。识别协议有助于了解攻击向量,并为整体调查提供支持。 **证据** ## 关键发现 | 发现 | 结果 | |---------|--------| | 攻击技术 | 密码喷洒 (MITRE ATT&CK T1110.003) | | 源 IP 地址 | 192.168.1.60 | | 目标协议 | RDP | | 失败认证事件 | Windows Event ID 4625 | | 成功认证事件 | Windows Event ID 4624 | | 成功认证的账户 | 6 个用户账户 | | 攻击持续时间 | 05:48 | | 重新认证间隔 | 11 分钟 | | 账户锁定策略 | 账户锁定 | | Event ID 4625 子状态 | 用户使用拼写错误或错误密码登录 | ## MITRE ATT&CK 映射 | 技术 ID | 技术 | 描述 | |--------------|-----------|-------------| | T1110.003 | 密码喷洒 | 攻击者尝试使用通用密码对多个用户账户进行认证,以获取有效凭据。 | ## 攻陷指标 (IOC) | IOC 类型 | 值 | |----------|-------| | 源 IP | 192.168.1.60 | | 技术 | 密码喷洒 (T1110.003) | | 失败登录事件 | Event ID 4625 | | 成功登录事件 | Event ID 4624 | | 目标协议 | RDP | ## 检测机会 - 对来自同一源 IP 的多次失败登录尝试 (Event ID 4625) 发出警报。 - 检测在短时间内针对多个用户账户的认证尝试。 - 将 Event ID 4625 和 4624 关联起来,以识别在多次失败后的成功认证。 - 监控来自异常主机的远程桌面 (RDP) 认证活动。 ## 建议 - 为所有远程访问服务启用多因素认证 (MFA)。 - 配置并强制执行严格的账户锁定策略。 - 监控 Windows Event ID 4625 和 4624 以发现异常认证活动。 - 创建 SIEM 检测规则,以识别从同一 IP 地址针对不同用户账户的多次失败登录尝试。 - 尽可能将远程桌面协议 (RDP) 访问限制在受信任的网络中。 - 定期审查特权账户并强制执行严格的密码策略。 ## 经验教训 - 密码喷洒攻击针对多个账户使用通用密码,这与传统的暴力破解攻击有所不同。 - 将失败 (Event ID 4625) 和成功 (Event ID 4624) 的认证事件进行关联,对于识别受损账户至关重要。 - 认证日志为重建攻击活动和识别攻击者行为提供了有价值的证据。 - 监控认证模式并实施预防性控制措施,可以显著降低密码喷洒攻击的风险。 ## 参考 - CyberDefenders – T1110.003 密码喷洒实验室 - MITRE ATT&CK – T1110.003 密码喷洒 - Microsoft 文档 – Event ID 4625 - Microsoft 文档 – 账户锁定策略
标签:安全运营, 密码喷射调查, 扫描框架