YOUY0U/Splunk-Boss-of-the-SOC-v2-Writeups
GitHub: YOUY0U/Splunk-Boss-of-the-SOC-v2-Writeups
Splunk BOTS v2 安全竞赛的完整调查报告集,涵盖 SPL 查询、事件摘要与 MITRE ATT&CK 映射,帮助安全从业者学习 SIEM 调查技能。
Stars: 0 | Forks: 0
# Splunk Boss of the SOC v2 — 调查报告
本仓库记录了我对 **Splunk Boss of the SOC version 2 (2017)** 的调查过程。
目前涵盖五个调查方向:
1. **内部人员活动** — Amber Turing 与竞争对手的通信、敏感附件传输、个人电子邮件的使用以及 TOR 的安装。
2. **Brewertalk Web 攻陷** — Web 漏洞扫描、SQL 注入、凭证恢复、XSS、CSRF token 窃取以及未经授权的管理员创建。
3. **macOS 勒索软件** — torrent 投递、BitTorrent 流量、USB 传输、文件加密、恶意软件富化、进程分析以及动态 DNS 命令与控制。
4. **Taedonggang 入侵** — 受密码保护的鱼叉式网络钓鱼、PowerShell Empire 执行、DNS 数据外泄、Scheduled Task 持久化以及 FTP 数据外泄。
5. **Frothly Store 欺诈** — 点击流关联、高价值订单分析、账户聚类、优惠券滥用、密码重用以及可疑登录多样性。
## 目录
| 系列 | 重点 | 问题数 | 报告 |
|---|---|---:|---|
| 100 | 内部人员活动、SMTP 分析、Base64 解码、Sysmon 和 TOR | 6 | [阅读系列 100](docs/series-100-insider-activity.md) |
| 200 | Web 扫描、SQL 注入、密码恢复、XSS 和 CSRF | 9 | [阅读系列 200](docs/series-200-brewertalk-compromise.md) |
| 300 | macOS 勒索软件、USB 遥测、恶意软件富化和 C2 分析 | 12 | [阅读系列 300](docs/series-300-macos-ransomware.md) |
| 400 | 鱼叉式网络钓鱼、PowerShell Empire、DNS 数据外泄、持久化和 FTP 数据外泄 | 12 | [阅读系列 400](docs/series-400-taedonggang-intrusion.md) |
| 500 | Magento 点击流、账户关联、高价值订单、优惠券滥用和欺诈分析 | 10 | [阅读系列 500](docs/series-500-store-fraud-analysis.md) |
其他资源:
- [事件摘要与指标](docs/incident-summary.md)
- [MITRE ATT&CK 映射](docs/mitre-attack-mapping.md)
## 展示技能
- Splunk Search Processing Language (SPL)。
- HTTP 和 SMTP 流分析。
- Windows Sysmon 进程调查。
- Base64 解码与工件检查。
- Web 漏洞扫描器识别。
- 基于错误的 SQL 注入分析。
- 使用提供的字典进行密码哈希验证。
- 跨站脚本攻击 (XSS) 和 CSRF 调查。
- 跨用户、IP 地址、域名、URI、cookie、电子邮件附件和进程路径的调查枢轴转移。
- macOS 文件事件和进程表分析。
- USB 供应商识别与时间关联。
- 使用 VirusTotal 和 Hybrid Analysis 进行恶意软件哈希富化。
- 勒索软件时间线重建与 Unix 时间戳转换。
- 动态 DNS 和命令与控制基础设施分析。
- 鱼叉式网络钓鱼电子邮件、MIME 和附件提取。
- 从 Base64 编码的 MIME 部分中恢复离线工件。
- 文档元数据检查和基于沙箱的内容审查。
- 使用自定义香农熵计算的 DNS 数据外泄分析。
- Scheduled Task 持久化和驻留于注册表的 PowerShell payload 解码。
- 从吞吐量字符串中重建 FTP 数据外泄。
- 使用 cookie 和表单密钥进行 Magento 点击流关联。
- 使用正则表达式提取嵌套的 HTTP 和 JSON 字段。
- 电子商务账户聚类、高价值订单分析和地址重用检测。
- 优惠券滥用、密码重用和可疑登录多样性分析。
- 带有清晰置信度说明的 MITRE ATT&CK 映射。
## 仓库结构
```
Splunk-Boss-of-the-SOC-v2-Writeups/
├── README.md
├── assets/
│ ├── boss-of-the-soc-v2-logo.png
│ ├── series-100/ # Supporting screenshots for Series 100
│ ├── series-200/ # Supporting screenshots for Series 200
│ ├── series-300/ # Supporting screenshots for Series 300
│ ├── series-400/ # Supporting screenshots for Series 400
│ └── series-500/ # Supporting screenshots for Series 500
└── docs/
├── series-100-insider-activity.md
├── series-200-brewertalk-compromise.md
├── series-300-macos-ransomware.md
├── series-400-taedonggang-intrusion.md
├── series-500-store-fraud-analysis.md
├── incident-summary.md
└── mitre-attack-mapping.md
```
## 环境
这些搜索假定 BOTS v2 事件被索引在以下位置:
```
index=botsv2
```
在处理历史数据集时,请选择 **All time**(所有时间),除非问题要求更窄的时间范围。
原始数据集和安装信息可在 [Splunk 官方 BOTSv2 仓库](https://github.com/splunk/botsv2) 中获取。
## 免责声明
此处记录的 IP 地址、域名、用户名、密码、cookie 和其他工件均来自历史安全培训环境。它们作为调查证据被保留,不应被视为当前的失陷指标。
本仓库不会重新分发 BOTS v2 数据集。
标签:CISA项目, IP 地址批量处理, SPL, 安全运营, 扫描框架, 攻防复盘, 防御加固