madmaxx090/Splunk-YARA-Malware-Detection-Lab
GitHub: madmaxx090/Splunk-YARA-Malware-Detection-Lab
一个基于 YARA 与 Splunk 的端到端恶意软件检测实验项目,演示了从威胁指标检测、日志结构化转发到可视化告警的完整检测工程流程。
Stars: 0 | Forks: 0
# Splunk + YARA 恶意软件检测实验室
## 项目概述
本项目演示了一个使用 YARA 和 Splunk Enterprise 的端到端检测工程 (Detection Engineering) pipeline。使用 YARA 规则检测恶意软件特征 (indicator),通过 PowerShell 将其转换为结构化的 JSON 日志,使用 Splunk Universal Forwarder 将日志转发至 Splunk,并通过仪表盘和告警进行可视化展示。
## 目标
- 构建自动化的恶意软件检测 pipeline
- 开发自定义 YARA 检测规则
- 生成结构化的 JSON 日志
- 集成 YARA 与 Splunk Enterprise
- 创建仪表盘和告警
- 将检测结果映射到 MITRE ATT&CK
## 使用技术
- Splunk Enterprise
- Splunk Universal Forwarder
- YARA
- Windows PowerShell
- JSON
- Windows Event Logging
## 检测规则
- EICAR
- PE File
- 可疑的 PowerShell
- Base64 编码内容
- Mimikatz Strings
- Office Macro
- 勒索软件特征 (Ransomware Indicators)
## 仪表盘
- 总检测数
- 检测时间线
- 热门规则
- 检测状态
- 热门文件
- 最近检测
--
## 作者
Unaiza Fatima
网络安全 (Cyber Security) 学士
标签:AI合规, DNS 反向解析, Homebrew安装, IPv6, PowerShell, YARA, 云资产可视化, 安全, 搜索语句(dork), 超时处理