dinesh3690/ir-playbook-tabletop
GitHub: dinesh3690/ir-playbook-tabletop
基于NIST SP 800-61框架的事件响应剧本与桌面模拟项目,提供勒索软件和网络钓鱼场景的结构化处置流程及Splunk检测查询。
Stars: 0 | Forks: 0
# 事件响应剧本与桌面模拟
一个基于 NIST SP 800-61 框架构建的实用事件响应项目。本仓库包含两个结构化的 IR 剧本——针对勒索软件和网络钓鱼——以及一份针对真实勒索软件事件的详细桌面模拟文档。该项目展示了在实际操作中执行事件响应程序的能力,以及在压力下分析师如何做出实时决策。
## 目录
### 剧本
| 剧本 | 场景 | 文件夹 |
|----------|---------|--------|
| 勒索软件 IR 剧本 | 完整的勒索软件攻击响应 | `playbooks/ransomware-playbook.md` |
| 网络钓鱼 IR 剧本 | 网络钓鱼邮件分类与响应 | `playbooks/phishing-playbook.md` |
### 桌面模拟
| 文档 | 描述 | 文件夹 |
|----------|-------------|--------|
| 真实勒索软件桌面模拟 | 记录分析师在 10 分钟勒索软件事件中的决策过程 | `tabletop/ransomware-tabletop.md` |
## 框架
所有剧本均遵循 **NIST SP 800-61 事件响应框架**——这是事件响应的行业标准:
| 阶段 | 描述 |
|-------|-------------|
| 1. 准备 | 事件发生前就位的控制措施和流程 |
| 2. 检测与分析 | 识别并理解事件 |
| 3. 遏制、根除与恢复 | 阻止攻击并恢复运营 |
| 4. 事后活动 | 经验教训和改进建议 |
## 桌面场景摘要
**场景:** 针对阿德莱德一台医疗保健服务器的真实勒索软件攻击
**持续时间:** 从首次告警到勒索软件部署共 10 分钟
**结果:** 成功遏制——勒索软件被限制在一台服务器内,在 4 小时 20 分钟内完全恢复,且未支付赎金
**关键事件:**
- 上午 09:14 — 检测到暴力破解告警(60 秒内 47 次登录失败)
- 上午 09:17 — RDP 登录成功 — 攻击者进入服务器
- 上午 09:23 — 通过伪造的计划任务建立持久性
- 上午 09:23 — 卷影副本被删除
- 上午 09:24 — 勒索软件正在主动加密文件
- 下午 01:44 — 从离线备份完成全面恢复
**根本原因:** 暴露 RDP 的服务器未启用 MFA — 仅凭有效凭据即可获得完全访问权限
## MITRE ATT&CK 覆盖范围
| 技术 ID | 技术名称 | 剧本 |
|-------------|----------------|---------|
| T1110 | 暴力破解 | 勒索软件 + 桌面模拟 |
| T1078 | 有效账户 | 勒索软件 + 桌面模拟 |
| T1133 | 外部远程服务 | 勒索软件 + 桌面模拟 |
| T1053 | 计划任务/作业 | 勒索软件 + 桌面模拟 |
| T1490 | 抑制系统恢复 | 勒索软件 + 桌面模拟 |
| T1486 | 数据加密以造成影响 | 勒索软件 + 桌面模拟 |
| T1566 | 网络钓鱼 | 网络钓鱼剧本 |
| T1114 | 电子邮件收集 | 网络钓鱼剧本 |
| T1539 | 窃取 Web 会话 Cookie | 网络钓鱼剧本 |
## 包含的关键 SPL 查询
- 暴力破解检测(EventCode 4625)
- 暴力破解后的成功登录(EventCode 4624)
- 计划任务创建(EventCode 4698)
- 卷影副本删除检测
- 海量文件修改检测
- 勒索软件横向移动检测
- 网络钓鱼邮件收件人识别
## 展示的技能
- NIST SP 800-61 事件响应框架应用
- 针对勒索软件和网络钓鱼场景编写 IR 剧本
- 桌面模拟 — 分析师实时决策
- 用于事件响应的 MITRE ATT&CK 技术映射
- 用于事件检测和调查的 Splunk SPL 查询
- 升级矩阵设计
- 事后报告撰写与经验教训文档记录
- 澳大利亚医疗保健行业背景 — 与 SA Health 及阿德莱德的雇主相关
## 参考
- NIST SP 800-61 计算机安全事件处理指南
- MITRE ATT&CK — T1486 数据加密以造成影响
- MITRE ATT&CK — T1110 暴力破解
- 澳大利亚网络安全中心 (ACSC) — 勒索软件响应指南
- Essential Eight — 澳大利亚政府网络安全框架
标签:NIST标准, 勒索软件, 安全运营, 库, 应急响应, 扫描框架, 桌面演练