DeEmperor2/incident-response-writeup
GitHub: DeEmperor2/incident-response-writeup
一份完整的恶意广告攻击事件响应报告,展示从检测、调查到遏制的全流程安全分析实践。
Stars: 0 | Forks: 0
# 事件响应报告 — 恶意广告活动
## 场景
一台 Windows 工作站在用户搜索 Google Authenticator 并点击了恶意广告后遭到入侵。本报告记录了完整的事件响应过程:检测、调查、遏制和建议。
## 展示的技能
- 网络流量分析(Wireshark)
- 通过 DHCP、NBNS、Kerberos 进行主机识别
- C2 服务器识别与威胁情报查询
- 恶意软件投递机制分析
- MITRE ATT&CK 技术映射
- 事件时间线重建
- Sysmon 日志分析
- 专业 IR 报告撰写
## 使用的工具
- Wireshark — 数据包捕获分析
- Sysmon — 端点遥测
- VirusTotal — IOC 信誉
- Nmap — 网络侦察
- 事件查看器 — Windows 日志分析
## 关键发现
| 项目 | 详情 |
|------|--------|
| 受感染主机 | 10.1.17.215 (DESKTOP-L8C5GSJ) |
| 用户 | BLUEMOONTUESDAY\hutchens |
| 攻击类型 | 恶意广告 → 恶意软件下载 → C2 信标通信 |
| C2 服务器 | 5.252.153.241 (15/91 厂商 — 恶意) |
| 投递域名 | au.download.windowsupdate.com |
## 文件
- [IR 报告](./IR-Report.md)
- [攻击时间线](./timeline.md)
- [IOC 表格](./ioc-table.md)
- [MITRE ATT&CK 映射](./mitre-mapping.md)
- [遏制建议](./containment-recommendations.md)
- [截图](./screenshots/)
标签:CTI, DAST, IP 地址批量处理, 威胁情报, 安全, 开发者工具, 恶意软件分析, 数字取证, 网络信息收集, 自动化脚本, 超时处理, 防御加固