0xRNDv/Password-Spraying-Investigation
GitHub: 0xRNDv/Password-Spraying-Investigation
记录在模拟 SOC 环境中利用 Splunk 分析 Windows 认证日志、调查密码喷洒攻击的完整蓝队取证过程。
Stars: 0 | Forks: 0
# 密码喷洒调查



## 概述
本项目记录了在模拟 SOC 环境中使用 Windows 认证日志对密码喷洒攻击的调查过程。目标是识别攻击模式,确定攻击者是否成功完成认证,分析账户锁定行为,并将观察到的活动映射到 MITRE ATT&CK 框架。
## 场景
在 Windows 环境中检测到针对多个用户账户的可疑密码喷洒攻击。利用 Splunk 中提供的认证日志,调查重点在于确定攻击时间线、认证尝试、成功登录以及攻击期间触发的安全控制措施。
## 目标
- 检测密码喷洒活动。
- 分析失败和成功的认证尝试。
- 识别攻击者针对的协议。
- 确定账户锁定行为。
- 将攻击者活动映射到 MITRE ATT&CK 框架。
- 推荐防御改进措施。
## 环境
- 平台:CyberDefenders
- SIEM:Splunk
- 数据源:Windows 安全事件日志
## 调查过程
### 步骤 1 – 审查失败的认证事件
调查首先通过审查失败的认证事件,来确定是否有多名用户账户从单一来源受到攻击。
**证据**
### 步骤 2 – 分析成功的认证
在识别出可疑的失败认证尝试后,调查重点转向确定攻击者是否成功认证到了目标系统。通过审查成功的登录事件,识别受损账户并评估攻击的影响。
**证据**
### 步骤 3 – 识别目标协议
对认证事件进行进一步分析,以确定在密码喷洒攻击期间针对的是哪种网络协议。识别协议有助于了解攻击向量,并为整体调查提供支持。
**证据**
## 关键发现
| 发现 | 结果 |
|---------|--------|
| 攻击技术 | 密码喷洒 (MITRE ATT&CK T1110.003) |
| 源 IP 地址 | 192.168.1.60 |
| 目标协议 | RDP |
| 失败认证事件 | Windows Event ID 4625 |
| 成功认证事件 | Windows Event ID 4624 |
| 成功认证的账户 | 6 个用户账户 |
| 攻击持续时间 | 05:48 |
| 重新认证间隔 | 11 分钟 |
| 账户锁定策略 | 账户锁定 |
| Event ID 4625 子状态 | 用户使用拼写错误或错误密码登录 |
## MITRE ATT&CK 映射
| 技术 ID | 技术 | 描述 |
|--------------|-----------|-------------|
| T1110.003 | 密码喷洒 | 攻击者尝试使用通用密码对多个用户账户进行认证,以获取有效凭据。 |
## 攻陷指标 (IOC)
| IOC 类型 | 值 |
|----------|-------|
| 源 IP | 192.168.1.60 |
| 技术 | 密码喷洒 (T1110.003) |
| 失败登录事件 | Event ID 4625 |
| 成功登录事件 | Event ID 4624 |
| 目标协议 | RDP |
## 检测机会
- 对来自同一源 IP 的多次失败登录尝试 (Event ID 4625) 发出警报。
- 检测在短时间内针对多个用户账户的认证尝试。
- 将 Event ID 4625 和 4624 关联起来,以识别在多次失败后的成功认证。
- 监控来自异常主机的远程桌面 (RDP) 认证活动。
## 建议
- 为所有远程访问服务启用多因素认证 (MFA)。
- 配置并强制执行严格的账户锁定策略。
- 监控 Windows Event ID 4625 和 4624 以发现异常认证活动。
- 创建 SIEM 检测规则,以识别从同一 IP 地址针对不同用户账户的多次失败登录尝试。
- 尽可能将远程桌面协议 (RDP) 访问限制在受信任的网络中。
- 定期审查特权账户并强制执行严格的密码策略。
## 经验教训
- 密码喷洒攻击针对多个账户使用通用密码,这与传统的暴力破解攻击有所不同。
- 将失败 (Event ID 4625) 和成功 (Event ID 4624) 的认证事件进行关联,对于识别受损账户至关重要。
- 认证日志为重建攻击活动和识别攻击者行为提供了有价值的证据。
- 监控认证模式并实施预防性控制措施,可以显著降低密码喷洒攻击的风险。
## 参考
- CyberDefenders – T1110.003 密码喷洒实验室
- MITRE ATT&CK – T1110.003 密码喷洒
- Microsoft 文档 – Event ID 4625
- Microsoft 文档 – 账户锁定策略
标签:安全运营, 密码喷射调查, 扫描框架