ravesnoopy/SOC-Investigation-NorthBay

GitHub: ravesnoopy/SOC-Investigation-NorthBay

一份模拟 SOC 周末告警关联调查的实战案例文档集,演示如何将五个被独立关闭的告警串联识别为一次账户盗用与数据外发攻击。

Stars: 0 | Forks: 0

# SOC 调查报告 — 周末告警关联分析 (`admin_backup`) **案例编号:** TKT-2026-04340 — *周末关联审查* **分类:** 疑似有效账户被盗用 → 权限提升 → 数据外发 **分析师:** Leonardo Romero **上报给:** Roberto Silva,SOC 经理 **状态:** 已控制(初步响应)— 根本原因和归因仍在调查中 ## 1. 场景 周一,09:00。周五至周六期间产生了五个严重告警,每个告警都被不同的分析师在不同的班次中作为误报关闭,并且都是孤立调查的。一个未解决的工单要求进行周末关联审查。SOC 经理的一贯问题是:单独关闭的误报并不重要,但如果把它们放在一起,可能会讲述一个不同的故事。 本次调查将所有五个告警作为单一的关联演练重新打开,而不是接受之前各自的独立关闭决定。 ## 2. 目标 确定这五个告警是五个不相关的、被正确关闭的误报,还是一次被遗漏的攻击活动——并在向 SOC 经理汇报的 25 分钟期限内,给出有证据支持的决策(控制 / 上报 / 监控)。 ## 3. 数据来源与方法论 本次调查是基于**包含内嵌取证日志摘录的结构化事件工单**(Active Directory、边界防火墙、EDR、代理/DNS、邮件网关)构建的,而不是针对 SIEM 控制台进行直接的实时查询。每个工单都将相关的日志行作为已收集的证据打包;分析工作是将这些摘录跨工单进行关联,识别共享实体,并解决不同来源之间的冲突——这与在真实活跃的 SOC 中使用的关联原则相同,只不过应用于预先收集的证据,而不是实时查询界面。 本次调查中参考的数据源:**Active Directory、边界防火墙、代理/DNS 解析日志、EDR、邮件网关、ITSM、CMDB、企业变更日历。** 以下调查结果遵循严格的三级置信度模型——**已确认**(在日志中有直接证据)、**极可能**(有关联指标支持但未独立验证)以及**未知**(需要证据,但目前无法获取)——这与 NIST SP 800-61 将已验证事实与可行性假设区分开来的检测和分析实践相一致。 ## 4. 关键发现 ### 已确认 - `admin_backup` 在连续 15 次登录尝试失败后被锁定(周五 14:25:11),随后于周五 14:48:03 从内部 IP `10.50.8.45` 成功通过身份验证。 - 周五 22:15 至 22:45 期间,约 50 GB 数据通过 HTTPS/443 端口从 `srv-backup-01` 传输到了外部 IP `203.0.113.45`。在此之前,一个以前未见过的域名(`cdn-us-east-19.streamcloud.io`)解析到了该 IP。 - `powershell.exe -EncodedCommand` 在异常的父进程派生下执行了两次:一次是在 `rsync.exe` 下(周五 22:12,在外部连接之前),另一次是在 `scheduled_task_runner.exe` 下(周六 02:28,在防火墙规则修改前两分钟)。 - 使用 `admin_backup` 凭据添加、保存并重新加载了一条允许 `srv-backup-01` 在 443 端口上进行入站/出站通信的新防火墙规则(周六 02:30),且没有相关的变更工单。 - `admin_backup` 通过 `net.exe localgroup "Domain Admins" admin_backup /ADD` 被添加到了 `Domain_Admins` 组中,该命令由 `powershell.exe` 执行;此更改已在域控制器之间成功复制(周六 06:00)。 - 在周五至周六的时间窗口内,`admin_backup` 没有发送或接收任何电子邮件;该账户未启用邮箱功能——排除了将网络钓鱼作为该账户初始访问向量的可能性。 ### 极可能 - 上述链条与**使用 `admin_backup` 凭据进行的有效账户被盗用或权限滥用**相一致,其中 `powershell.exe` 充当连接侦察(哈希访问)、数据外发、防火墙持久化和权限提升的共同执行机制。 - 每季度的密码轮换(`CHG-2026-1842`,前一周一)是导致初始登录失败锁定的一种合理解释——**已被提及,但未针对 ITSM/CMDB 记录进行独立验证。** ### 未知 / 待办事项 - **初始访问向量** — 尚未确定。周五 14:48 的登录是账户合法所有者在使用刚轮换的新密码,还是攻击者已经掌握了有效凭据,目前尚无定论。 - **源 IP `10.50.8.45` 的所有者/归因** — 未经资产清单或 CMDB 确认。该地址是账户所有者的常用终端、共享工作站还是跳板机,将从根本上改变对此事件的理解。 - **SIEM 与防火墙的时间戳差异** — SIEM 报告数据外发窗口不到 30 分钟;而防火墙日志显示有三个独立的传输窗口,分布在几个小时内(周五 22:15–22:45,周六 03:00–03:45,周六 07:30–07:45)。此点尚未解决——需要验证 NTP 同步、检查每台设备的时区/时钟配置,并在将其视为时钟记录错误或活动的第二波次之前,审查所有数据源的 SIEM 日志聚合延迟。 - **防火墙更改和组修改的授权** — 这两项操作均无关联的变更工单;变更日历最后一次更新是在事件发生前两周,因此,没有安排维护窗口这一事实本身并不能作为确凿证据。 ## 5. 攻击叙事(高层级) `admin_backup` 在因多次登录失败导致锁定后,成功从一个内部地址通过了身份验证。该会话访问了备份配置资源和 AD 哈希数据,随后——在几个小时后,经历了一个已记录的证据空白期——执行了一条编码的 PowerShell 命令,与一个新解析的外部域名/IP 建立了出站连接,并伴随约 50 GB 的数据传输。周六清晨,第二次 PowerShell 执行发生在同一台服务器开放 443 端口的新防火墙规则生效以及该账户被添加到 `Domain_Admins` 之前。此链条中的每一个事件都共享同一个账户和同一个源主机,这是将这五个告警视为一个事件而不是五个独立事件的基础。 **已声明的证据空白期:** 周五 14:50 – 22:10 — 会话保持活动状态,但现有日志未覆盖该时间段;不主张此窗口内发生过任何中间活动。 ## 6. 关键指标(快速参考) | 类型 | 值 | 置信度 | |---|---|---| | 账户 | `admin_backup` | 已确认 — 贯穿所有 5 个告警的共同线索 | | 主机 | `srv-backup-01` | 已确认 — 登录后所有活动的源头 | | 内部 IP | `10.50.8.45` | 已确认的登录源;所有者/设备归因未知 | | 外部 IP | `203.0.113.45` | 已确认的数据外发目的地;无先前的组织历史记录 | | 域名 | `cdn-us-east-19.streamcloud.io` | 已确认,新观察到,解析至上述 IP | | 进程 | `powershell.exe -EncodedCommand` (父进程: `rsync.exe`, `scheduled_task_runner.exe`) | 已确认,异常的进程派生 | | AD 更改 | `net.exe localgroup "Domain Admins" admin_backup /ADD` | 已确认 | 包含来源、首次/最后出现时间以及 MITRE ATT&CK 技术映射的完整指标列表:请参阅 [`05-ioc-mitre-mapping.md`](05-ioc-mitre-mapping.md)。 ## 7. 调查限制(汇报时的范围截断) **本次未执行的操作:** 对 `srv-backup-01` 进行全面的取证镜像、攻击者归因、确认初始访问向量。 **可能改变评估结果的信息:** 确认存在已授权的维护窗口;证明数据传输是合法的备份任务的证据;账户所有者确认其执行了所有观察到的操作;有证据表明存在第二个被盗用的账户或环境中的其他持久化后门。 ## 8. 仓库结构 | 文件 | 内容 | |---|---| | `README.md` | 本文件 — 案例概述、发现摘要、方法论 | | [`01-triage-matrix.md`](01-triage-matrix.md) | 各告警分类:规则假设、信噪比判定、严重性重新评分、关联点 | | [`02-scope-note.md`](02-scope-note.md) | 提交给 SOC 经理的初步 25 分钟范围说明 | | [`03-timeline.md`](03-timeline.md) | 带有已确认/极可能/未知标记以及已声明时钟/证据空白期的关联时间线 | | [`04-executive-report.md`](04-executive-report.md) | 最终执行报告(已确认 / 极可能 / 未知 / 行动) | | [`05-ioc-mitre-mapping.md`](05-ioc-mitre-mapping.md) | 合并的 IOC 列表和 MITRE ATT&CK 技术映射 | ## 9. 展示的技能 - 将独立关闭的告警进行跨数据源关联,形成单一的事件叙事 - 证据分级报告(已确认 / 极可能 / 未知),而不是夸大或低估调查结果 - 识别并明确记录数据源冲突(SIEM 与防火墙时间戳),且未超出可用证据范围强行得出结论 - 在主管规定的期限内进行限时的执行级沟通 - 基于现有证据做出控制决定,而非默认的逐级上报
标签:AMSI绕过, Terraform 安全, Web报告查看器, 威胁检测, 子域枚举, 安全运营, 扫描框架, 防御加固