Vvambareesh/incident-response-case-study

GitHub: Vvambareesh/incident-response-case-study

一份基于实验室模拟入侵的完整事件响应案例研究,按照 NIST IR 生命周期组织并映射 MITRE ATT&CK 框架,附带证据材料与事后报告模板。

Stars: 0 | Forks: 0

# 事件响应案例研究 **作者:** Ambareesh Virkan Valappil · **状态:** 🟡 进行中 ## 场景说明 针对实验室 Windows 11 受害主机的模拟入侵:暴力破解进入 → 权限提升 → 凭据转储 → 模拟数据暂存。 所有攻击者操作均由我从实验室 Kali VM 执行;所有防御者操作 均按照真实的 SOC 工单流程执行。 ## 为什么这很重要 任何人都可以在简历中列出“事件响应”。此仓库记录了完整的生命周期, 包括时间戳、IOC、遏制决策(及其权衡),以及诚实客观的 经验教训部分——这正是真实的事后报告中使用的结构。 ## 目录 ``` ├── docs/ │ ├── incident-report-template.md # the full report (NIST 800-61 structure) │ └── nist-ir-checklist.md # phase-by-phase execution checklist └── evidence/ # Kibana screenshots, timelines, IOC extracts ``` ## 使用的框架 - **NIST SP 800-61r2** — 事件处理生命周期 - **MITRE ATT&CK** — 每个观察到的攻击者行为均标记有技术 ID - 相关实验室:[home-soc-lab](https://github.com/Vvambareesh/home-soc-lab)
标签:NIST IR, RFI远程文件包含, Web报告查看器, Windows 安全, 安全运营, 库, 应急响应, 扫描框架, 攻击复现, 越狱测试