DeEmperor2/incident-response-writeup

GitHub: DeEmperor2/incident-response-writeup

一份完整的恶意广告攻击事件响应报告,展示从检测、调查到遏制的全流程安全分析实践。

Stars: 0 | Forks: 0

# 事件响应报告 — 恶意广告活动 ## 场景 一台 Windows 工作站在用户搜索 Google Authenticator 并点击了恶意广告后遭到入侵。本报告记录了完整的事件响应过程:检测、调查、遏制和建议。 ## 展示的技能 - 网络流量分析(Wireshark) - 通过 DHCP、NBNS、Kerberos 进行主机识别 - C2 服务器识别与威胁情报查询 - 恶意软件投递机制分析 - MITRE ATT&CK 技术映射 - 事件时间线重建 - Sysmon 日志分析 - 专业 IR 报告撰写 ## 使用的工具 - Wireshark — 数据包捕获分析 - Sysmon — 端点遥测 - VirusTotal — IOC 信誉 - Nmap — 网络侦察 - 事件查看器 — Windows 日志分析 ## 关键发现 | 项目 | 详情 | |------|--------| | 受感染主机 | 10.1.17.215 (DESKTOP-L8C5GSJ) | | 用户 | BLUEMOONTUESDAY\hutchens | | 攻击类型 | 恶意广告 → 恶意软件下载 → C2 信标通信 | | C2 服务器 | 5.252.153.241 (15/91 厂商 — 恶意) | | 投递域名 | au.download.windowsupdate.com | ## 文件 - [IR 报告](./IR-Report.md) - [攻击时间线](./timeline.md) - [IOC 表格](./ioc-table.md) - [MITRE ATT&CK 映射](./mitre-mapping.md) - [遏制建议](./containment-recommendations.md) - [截图](./screenshots/)
标签:CTI, DAST, IP 地址批量处理, 威胁情报, 安全, 开发者工具, 恶意软件分析, 数字取证, 网络信息收集, 自动化脚本, 超时处理, 防御加固