YOUY0U/Splunk-Boss-of-the-SOC-v2-Writeups

GitHub: YOUY0U/Splunk-Boss-of-the-SOC-v2-Writeups

Splunk BOTS v2 安全竞赛的完整调查报告集,涵盖 SPL 查询、事件摘要与 MITRE ATT&CK 映射,帮助安全从业者学习 SIEM 调查技能。

Stars: 0 | Forks: 0

Boss of the SOC 2017 logo

# Splunk Boss of the SOC v2 — 调查报告

SIEM Splunk Dataset BOTS v2 5 completed series 49 questions

本仓库记录了我对 **Splunk Boss of the SOC version 2 (2017)** 的调查过程。 目前涵盖五个调查方向: 1. **内部人员活动** — Amber Turing 与竞争对手的通信、敏感附件传输、个人电子邮件的使用以及 TOR 的安装。 2. **Brewertalk Web 攻陷** — Web 漏洞扫描、SQL 注入、凭证恢复、XSS、CSRF token 窃取以及未经授权的管理员创建。 3. **macOS 勒索软件** — torrent 投递、BitTorrent 流量、USB 传输、文件加密、恶意软件富化、进程分析以及动态 DNS 命令与控制。 4. **Taedonggang 入侵** — 受密码保护的鱼叉式网络钓鱼、PowerShell Empire 执行、DNS 数据外泄、Scheduled Task 持久化以及 FTP 数据外泄。 5. **Frothly Store 欺诈** — 点击流关联、高价值订单分析、账户聚类、优惠券滥用、密码重用以及可疑登录多样性。 ## 目录 | 系列 | 重点 | 问题数 | 报告 | |---|---|---:|---| | 100 | 内部人员活动、SMTP 分析、Base64 解码、Sysmon 和 TOR | 6 | [阅读系列 100](docs/series-100-insider-activity.md) | | 200 | Web 扫描、SQL 注入、密码恢复、XSS 和 CSRF | 9 | [阅读系列 200](docs/series-200-brewertalk-compromise.md) | | 300 | macOS 勒索软件、USB 遥测、恶意软件富化和 C2 分析 | 12 | [阅读系列 300](docs/series-300-macos-ransomware.md) | | 400 | 鱼叉式网络钓鱼、PowerShell Empire、DNS 数据外泄、持久化和 FTP 数据外泄 | 12 | [阅读系列 400](docs/series-400-taedonggang-intrusion.md) | | 500 | Magento 点击流、账户关联、高价值订单、优惠券滥用和欺诈分析 | 10 | [阅读系列 500](docs/series-500-store-fraud-analysis.md) | 其他资源: - [事件摘要与指标](docs/incident-summary.md) - [MITRE ATT&CK 映射](docs/mitre-attack-mapping.md) ## 展示技能 - Splunk Search Processing Language (SPL)。 - HTTP 和 SMTP 流分析。 - Windows Sysmon 进程调查。 - Base64 解码与工件检查。 - Web 漏洞扫描器识别。 - 基于错误的 SQL 注入分析。 - 使用提供的字典进行密码哈希验证。 - 跨站脚本攻击 (XSS) 和 CSRF 调查。 - 跨用户、IP 地址、域名、URI、cookie、电子邮件附件和进程路径的调查枢轴转移。 - macOS 文件事件和进程表分析。 - USB 供应商识别与时间关联。 - 使用 VirusTotal 和 Hybrid Analysis 进行恶意软件哈希富化。 - 勒索软件时间线重建与 Unix 时间戳转换。 - 动态 DNS 和命令与控制基础设施分析。 - 鱼叉式网络钓鱼电子邮件、MIME 和附件提取。 - 从 Base64 编码的 MIME 部分中恢复离线工件。 - 文档元数据检查和基于沙箱的内容审查。 - 使用自定义香农熵计算的 DNS 数据外泄分析。 - Scheduled Task 持久化和驻留于注册表的 PowerShell payload 解码。 - 从吞吐量字符串中重建 FTP 数据外泄。 - 使用 cookie 和表单密钥进行 Magento 点击流关联。 - 使用正则表达式提取嵌套的 HTTP 和 JSON 字段。 - 电子商务账户聚类、高价值订单分析和地址重用检测。 - 优惠券滥用、密码重用和可疑登录多样性分析。 - 带有清晰置信度说明的 MITRE ATT&CK 映射。 ## 仓库结构 ``` Splunk-Boss-of-the-SOC-v2-Writeups/ ├── README.md ├── assets/ │ ├── boss-of-the-soc-v2-logo.png │ ├── series-100/ # Supporting screenshots for Series 100 │ ├── series-200/ # Supporting screenshots for Series 200 │ ├── series-300/ # Supporting screenshots for Series 300 │ ├── series-400/ # Supporting screenshots for Series 400 │ └── series-500/ # Supporting screenshots for Series 500 └── docs/ ├── series-100-insider-activity.md ├── series-200-brewertalk-compromise.md ├── series-300-macos-ransomware.md ├── series-400-taedonggang-intrusion.md ├── series-500-store-fraud-analysis.md ├── incident-summary.md └── mitre-attack-mapping.md ``` ## 环境 这些搜索假定 BOTS v2 事件被索引在以下位置: ``` index=botsv2 ``` 在处理历史数据集时,请选择 **All time**(所有时间),除非问题要求更窄的时间范围。 原始数据集和安装信息可在 [Splunk 官方 BOTSv2 仓库](https://github.com/splunk/botsv2) 中获取。 ## 免责声明 此处记录的 IP 地址、域名、用户名、密码、cookie 和其他工件均来自历史安全培训环境。它们作为调查证据被保留,不应被视为当前的失陷指标。 本仓库不会重新分发 BOTS v2 数据集。
标签:CISA项目, IP 地址批量处理, SPL, 安全运营, 扫描框架, 攻防复盘, 防御加固