bashar-alzahrani/soc-investigation-lab

GitHub: bashar-alzahrani/soc-investigation-lab

一个SOC调查技能实验室,通过结构化的真实安全事件案例展示威胁检测、IOC狩猎和事件响应的分析流程与最佳实践。

Stars: 0 | Forks: 0

# 🛡️ SOC 调查实验室 一系列安全运营中心 (SOC) 调查、威胁狩猎活动、事件分析报告和网络安全案例研究。 ## 🎯 目标 本实验室展示了实用的网络安全调查技能,包括: - 威胁分析 - IOC 狩猎 - 事件响应 - 日志调查 - MITRE ATT&CK 映射 - 安全报告 ## 🔍 调查场景 ### 案例 001 - 多次登录失败尝试 #### 事件摘要 在短时间内检测到来自同一 IP 地址的多次失败登录尝试。 #### 调查发现 - 多次身份验证失败 - 源 IP 重复活动 - 暴力破解行为指标 #### 影响 中等风险 #### 建议 - 封锁可疑 IP - 启用 MFA - 监控身份验证事件 ### 案例 002 - 可疑钓鱼 URL #### 事件摘要 通过电子邮件分享了一个可疑 URL,并对其进行了钓鱼指标分析。 #### 调查发现 - 可疑关键词 - 无 HTTPS - 域名仿冒指标 #### 影响 高风险 #### 建议 - 封锁域名 - 通知用户 - 开展钓鱼防范意识活动 ### 案例 003 - 恶意软件警报调查 #### 事件摘要 端点安全针对可疑可执行文件活动生成了警报。 #### 调查发现 - 意外的进程执行 - 可疑文件行为 - 潜在的恶意软件指标 #### 影响 高风险 #### 建议 - 隔离端点 - 执行恶意软件扫描 - 收集取证证据 ## 🧰 展示的安全技能 - 事件分析 - 威胁检测 - 日志分析 - IOC 调查 - 网络安全报告 - 风险评估 ## ⚔️ MITRE ATT&CK 技术 - T1110 - 暴力破解 - T1566 - 钓鱼 - T1059 - 命令执行 ## 📚 工具与平台 - Python - SIEM 概念 - ServiceNow - Microsoft 安全解决方案 ## 👨‍💻 作者 Bashar Alzahrani
标签:子域枚举, 安全运营, 库, 应急响应, 扫描框架, 案例分析, 逆向工具