dinesh3690/ir-playbook-tabletop

GitHub: dinesh3690/ir-playbook-tabletop

基于NIST SP 800-61框架的事件响应剧本与桌面模拟项目,提供勒索软件和网络钓鱼场景的结构化处置流程及Splunk检测查询。

Stars: 0 | Forks: 0

# 事件响应剧本与桌面模拟 一个基于 NIST SP 800-61 框架构建的实用事件响应项目。本仓库包含两个结构化的 IR 剧本——针对勒索软件和网络钓鱼——以及一份针对真实勒索软件事件的详细桌面模拟文档。该项目展示了在实际操作中执行事件响应程序的能力,以及在压力下分析师如何做出实时决策。 ## 目录 ### 剧本 | 剧本 | 场景 | 文件夹 | |----------|---------|--------| | 勒索软件 IR 剧本 | 完整的勒索软件攻击响应 | `playbooks/ransomware-playbook.md` | | 网络钓鱼 IR 剧本 | 网络钓鱼邮件分类与响应 | `playbooks/phishing-playbook.md` | ### 桌面模拟 | 文档 | 描述 | 文件夹 | |----------|-------------|--------| | 真实勒索软件桌面模拟 | 记录分析师在 10 分钟勒索软件事件中的决策过程 | `tabletop/ransomware-tabletop.md` | ## 框架 所有剧本均遵循 **NIST SP 800-61 事件响应框架**——这是事件响应的行业标准: | 阶段 | 描述 | |-------|-------------| | 1. 准备 | 事件发生前就位的控制措施和流程 | | 2. 检测与分析 | 识别并理解事件 | | 3. 遏制、根除与恢复 | 阻止攻击并恢复运营 | | 4. 事后活动 | 经验教训和改进建议 | ## 桌面场景摘要 **场景:** 针对阿德莱德一台医疗保健服务器的真实勒索软件攻击 **持续时间:** 从首次告警到勒索软件部署共 10 分钟 **结果:** 成功遏制——勒索软件被限制在一台服务器内,在 4 小时 20 分钟内完全恢复,且未支付赎金 **关键事件:** - 上午 09:14 — 检测到暴力破解告警(60 秒内 47 次登录失败) - 上午 09:17 — RDP 登录成功 — 攻击者进入服务器 - 上午 09:23 — 通过伪造的计划任务建立持久性 - 上午 09:23 — 卷影副本被删除 - 上午 09:24 — 勒索软件正在主动加密文件 - 下午 01:44 — 从离线备份完成全面恢复 **根本原因:** 暴露 RDP 的服务器未启用 MFA — 仅凭有效凭据即可获得完全访问权限 ## MITRE ATT&CK 覆盖范围 | 技术 ID | 技术名称 | 剧本 | |-------------|----------------|---------| | T1110 | 暴力破解 | 勒索软件 + 桌面模拟 | | T1078 | 有效账户 | 勒索软件 + 桌面模拟 | | T1133 | 外部远程服务 | 勒索软件 + 桌面模拟 | | T1053 | 计划任务/作业 | 勒索软件 + 桌面模拟 | | T1490 | 抑制系统恢复 | 勒索软件 + 桌面模拟 | | T1486 | 数据加密以造成影响 | 勒索软件 + 桌面模拟 | | T1566 | 网络钓鱼 | 网络钓鱼剧本 | | T1114 | 电子邮件收集 | 网络钓鱼剧本 | | T1539 | 窃取 Web 会话 Cookie | 网络钓鱼剧本 | ## 包含的关键 SPL 查询 - 暴力破解检测(EventCode 4625) - 暴力破解后的成功登录(EventCode 4624) - 计划任务创建(EventCode 4698) - 卷影副本删除检测 - 海量文件修改检测 - 勒索软件横向移动检测 - 网络钓鱼邮件收件人识别 ## 展示的技能 - NIST SP 800-61 事件响应框架应用 - 针对勒索软件和网络钓鱼场景编写 IR 剧本 - 桌面模拟 — 分析师实时决策 - 用于事件响应的 MITRE ATT&CK 技术映射 - 用于事件检测和调查的 Splunk SPL 查询 - 升级矩阵设计 - 事后报告撰写与经验教训文档记录 - 澳大利亚医疗保健行业背景 — 与 SA Health 及阿德莱德的雇主相关 ## 参考 - NIST SP 800-61 计算机安全事件处理指南 - MITRE ATT&CK — T1486 数据加密以造成影响 - MITRE ATT&CK — T1110 暴力破解 - 澳大利亚网络安全中心 (ACSC) — 勒索软件响应指南 - Essential Eight — 澳大利亚政府网络安全框架
标签:NIST标准, 勒索软件, 安全运营, 库, 应急响应, 扫描框架, 桌面演练