madmaxx090/Splunk-YARA-Malware-Detection-Lab

GitHub: madmaxx090/Splunk-YARA-Malware-Detection-Lab

一个基于 YARA 与 Splunk 的端到端恶意软件检测实验项目,演示了从威胁指标检测、日志结构化转发到可视化告警的完整检测工程流程。

Stars: 0 | Forks: 0

# Splunk + YARA 恶意软件检测实验室 ## 项目概述 本项目演示了一个使用 YARA 和 Splunk Enterprise 的端到端检测工程 (Detection Engineering) pipeline。使用 YARA 规则检测恶意软件特征 (indicator),通过 PowerShell 将其转换为结构化的 JSON 日志,使用 Splunk Universal Forwarder 将日志转发至 Splunk,并通过仪表盘和告警进行可视化展示。 ## 目标 - 构建自动化的恶意软件检测 pipeline - 开发自定义 YARA 检测规则 - 生成结构化的 JSON 日志 - 集成 YARA 与 Splunk Enterprise - 创建仪表盘和告警 - 将检测结果映射到 MITRE ATT&CK ## 使用技术 - Splunk Enterprise - Splunk Universal Forwarder - YARA - Windows PowerShell - JSON - Windows Event Logging ## 检测规则 - EICAR - PE File - 可疑的 PowerShell - Base64 编码内容 - Mimikatz Strings - Office Macro - 勒索软件特征 (Ransomware Indicators) ## 仪表盘 - 总检测数 - 检测时间线 - 热门规则 - 检测状态 - 热门文件 - 最近检测 -- ## 作者 Unaiza Fatima 网络安全 (Cyber Security) 学士
标签:AI合规, DNS 反向解析, Homebrew安装, IPv6, PowerShell, YARA, 云资产可视化, 安全, 搜索语句(dork), 超时处理