pheonixonfire248/cybersecurity-incident-forensics-case-study
GitHub: pheonixonfire248/cybersecurity-incident-forensics-case-study
一个基于合成 SSH 入侵数据的教育性数字取证与事件响应案例研究,演示日志分析、证据保全、威胁映射和风险评估的完整流程。
Stars: 0 | Forks: 0
# 网络安全事件响应与网络取证案例研究
对一个**模拟 SSH 入侵场景**的教育性、可复现的调查。该项目展示了基础的技术网络安全、数字取证处理、事件响应和安全治理技能。
## 场景
一台虚构的面向互联网的 Linux 服务器记录了多次 SSH 登录失败,随后同一个外部地址成功登录。不久之后,防火墙记录了发往异常目标地址的出站流量。目标是识别相关事件、保全证据完整性、构建时间线、评估风险,并建议遏制与恢复操作。
## 本项目展示的内容
- 使用 Python 进行日志分析和可重复的检测
- 证据哈希和基本的证据保管链记录
- 身份验证与网络事件关联
- 事件时间线构建和指标识别
- MITRE ATT&CK 映射
- 风险评估和事件响应规划
- 与 NIST Cybersecurity Framework 2.0 的治理对齐
## 仓库结构
```
.
├── analysis/
│ ├── forensic-timeline.md
│ ├── incident-analysis.md
│ ├── mitre-attack-mapping.md
│ └── risk-assessment.md
├── evidence/
│ ├── evidence-register.md
│ ├── firewall_events.csv
│ └── synthetic_auth.log
├── reports/
│ └── incident-response-report.md
├── scripts/
│ ├── hash_evidence.py
│ └── log_analyser.py
├── tests/
│ └── test_log_analyser.py
├── .gitignore
├── LICENSE
└── requirements.txt
```
## 复现分析
建议使用 Python 3.10 或更高版本。本项目仅使用 Python 标准库。
```
python3 scripts/hash_evidence.py evidence/
python3 scripts/log_analyser.py \
--auth evidence/synthetic_auth.log \
--firewall evidence/firewall_events.csv \
--output analysis/generated-findings.json
python3 -m unittest discover -s tests -v
```
预期的宏观结果:分析器在六次 SSH 登录尝试失败后标记了 `203.0.113.77`,关联了其随后的成功登录,并识别出在调查时间窗口内发生的一个可疑出站连接。
## 调查结果
证据支持在此虚构场景中得出一个**高可信度的教育性结论**,即可能发生了账号入侵。建议的操作是隔离主机、禁用受影响的账号、保全易失性和非易失性证据、拦截恶意指标、轮换凭证、确定初始访问的原因,以及从可信状态中恢复。
## 局限性
- 数据集是特意设计得很小的合成数据。
- 在真实的调查中,具有关联性的事件序列并不能证明存在恶意企图。
- 生产环境下的结论需要额外的数据来源,例如 EDR 遥测、进程执行、DNS、身份提供商、云端和抓包数据。
- MITRE ATT&CK 和 NIST CSF 映射属于分析性解读,并非认证或合规声明。
## 作者
**Priyanka Sivankutty**
技术与基础设施项目专业人士,致力于在网络安全治理、事件响应和关键基础设施安全方面发展专业技能。
## 许可证
MIT — 见 [LICENSE](LICENSE)。
标签:逆向工具, 防御加固