bashar-alzahrani/soc-investigation-lab
GitHub: bashar-alzahrani/soc-investigation-lab
一个SOC调查技能实验室,通过结构化的真实安全事件案例展示威胁检测、IOC狩猎和事件响应的分析流程与最佳实践。
Stars: 0 | Forks: 0
# 🛡️ SOC 调查实验室
一系列安全运营中心 (SOC) 调查、威胁狩猎活动、事件分析报告和网络安全案例研究。
## 🎯 目标
本实验室展示了实用的网络安全调查技能,包括:
- 威胁分析
- IOC 狩猎
- 事件响应
- 日志调查
- MITRE ATT&CK 映射
- 安全报告
## 🔍 调查场景
### 案例 001 - 多次登录失败尝试
#### 事件摘要
在短时间内检测到来自同一 IP 地址的多次失败登录尝试。
#### 调查发现
- 多次身份验证失败
- 源 IP 重复活动
- 暴力破解行为指标
#### 影响
中等风险
#### 建议
- 封锁可疑 IP
- 启用 MFA
- 监控身份验证事件
### 案例 002 - 可疑钓鱼 URL
#### 事件摘要
通过电子邮件分享了一个可疑 URL,并对其进行了钓鱼指标分析。
#### 调查发现
- 可疑关键词
- 无 HTTPS
- 域名仿冒指标
#### 影响
高风险
#### 建议
- 封锁域名
- 通知用户
- 开展钓鱼防范意识活动
### 案例 003 - 恶意软件警报调查
#### 事件摘要
端点安全针对可疑可执行文件活动生成了警报。
#### 调查发现
- 意外的进程执行
- 可疑文件行为
- 潜在的恶意软件指标
#### 影响
高风险
#### 建议
- 隔离端点
- 执行恶意软件扫描
- 收集取证证据
## 🧰 展示的安全技能
- 事件分析
- 威胁检测
- 日志分析
- IOC 调查
- 网络安全报告
- 风险评估
## ⚔️ MITRE ATT&CK 技术
- T1110 - 暴力破解
- T1566 - 钓鱼
- T1059 - 命令执行
## 📚 工具与平台
- Python
- SIEM 概念
- ServiceNow
- Microsoft 安全解决方案
## 👨💻 作者
Bashar Alzahrani
标签:子域枚举, 安全运营, 库, 应急响应, 扫描框架, 案例分析, 逆向工具