ravesnoopy/NorthBridge-Manufacturing-Lateral-Movement-Investigation
GitHub: ravesnoopy/NorthBridge-Manufacturing-Lateral-Movement-Investigation
该仓库是一项完整的 SOC 取证调查案例,展示如何通过行为遥测和日志关联分析检测并还原基于原生 Windows 工具的横向移动攻击。
Stars: 0 | Forks: 0
# NorthBridge Manufacturing — SOC 调查

### 横向移动与恶意利用内置工具检测 | INC-2026-03-01

## 概述
本仓库记录了针对基于 NorthBridge Manufacturing(一家在多个生产设施中运营混合 Active Directory 基础设施的跨国工业自动化公司)的模拟企业环境进行的完整 SOC 调查。
此次调查是由内部应用服务器上的异常身份验证活动触发的,该活动源自一台没有任何管理授权的工厂工程工作站。未检测到恶意软件。未观察到漏洞利用活动。调查完全集中于行为遥测和原生 Windows 工具——这是一个恶意利用内置工具的场景。
**所有结论均被明确分类为 CONFIRMED(已确认)、INFERRED(已推断)或 UNKNOWN(未知)。**
没有捏造任何证据。没有任何结论超出可用遥测所支持的范围。
## 事件摘要
| 字段 | 值 |
|---|---|
| **事件 ID** | INC-2026-03-01 |
| **检测来源** | Elastic SIEM — 身份验证异常警报 |
| **源主机** | WKSTN-MKT-04 (`192.168.15.44`) |
| **用户** | `m.perez` |
| **初始警报严重性** | 低 / 信息 |
| **调查结果** | 疑似横向移动尝试 — 已确认使用 LotL 技术 |
| **遏制状态** | 待定 — 请参阅[建议](Remediation/Recommendations.md) |
## 攻击叙述
工作站 `WKSTN-MKT-04` 上的一个工厂工程用户账户 (`m.perez`) 执行了 **PsExec**,目标是内部应用服务器 `SRV-APP-INT`,其使用了一个单独的管理账户,并且凭据在命令行中以明文形式传递。第一次尝试身份验证失败。随后,同一会话执行了 **WMIC** 以枚举本地用户账户和 SID。在十分钟内,该主机发起了与第三台主机 (`10.0.50.99`) 的出站连接,连接端口包括防火墙允许的 **RDP (3389)** 和被防火墙阻止的 **SMB (445)**。
未触发端点保护警报。未涉及任何恶意软件。攻击者完全依赖于已签名的原生 Windows 二进制文件。
## 识别出的技术
| MITRE ATT&CK ID | 技术 | 工具 / 可观测对象 |
|---|---|---|
| T1021.002 | 远程服务:SMB/Windows 管理共享 | `psexec.exe` → `SRV-APP-INT` |
| T1087.001 | 账户发现:本地账户 | `wmic useraccount get name,sid` |
| T1021.001 | 远程服务:远程桌面协议 | 出站端口 3389 — 防火墙 ALLOW |
| T1021 | 远程服务(横向移动准备) | 出站端口 445 — 防火墙 DROP |
| T1552.001 | 不安全的凭据:文件中的凭据 | PsExec 命令行中的明文 `-p` 参数 |
## 仓库结构
```
northbridge-soc-investigation/
│
├── README.md ← You are here
│
├── investigation/
│ ├── 01-incident-overview.md ← Scope, environment, constraints
│ ├── 02-timeline.md ← Chronological event reconstruction
│ ├── 03-evidence-analysis.md ← Per-event technical breakdown
│ ├── 04-attack-hypothesis.md ← Kill chain + MITRE ATT&CK mapping
│ └── 05-risk-assessment.md ← Business impact evaluation
│
├── iocs/
│ └── ioc-list.md ← Hosts, IPs, users, processes, ports
│
├── detections/
│ └── detection-opportunities.md ← Detection gaps and rule proposals
│
└── remediation/
└── recommendations.md ← Controls, hardening, follow-up leads
```
## 环境
| 组件 | 详情 |
|---|---|
| **组织** | NorthBridge Manufacturing |
| **行业** | 工业制造(汽车 / 能源) |
| **员工人数** | ~2,800 |
| **基础设施** | 混合本地 Active Directory + Windows Server |
| **SIEM** | Elastic SIEM |
| **SOC** | 24/7 安全运营中心 |
| **遥测来源** | Windows 安全事件日志, Sysmon, Windows Defender 防火墙, AD 身份验证日志 |
## 调查限制
调查完全基于可用的日志来源进行。以下证据**不可用**:
- 内存获取
- 磁盘取证镜像
- 网络数据包捕获
- EDR 实时响应
- PowerShell 转录日志
- Domain Controller 复制数据
所有发现均限定在可用遥测所能支持的范围之内。
## 方法论
本次调查遵循既定的框架:
- **NIST SP 800-61** — 事件处理生命周期(检测 → 分析 → 遏制 → 恢复)
- **MITRE ATT&CK** — 技术识别与对手行为映射
- **DFIR 最佳实践** — 证据分类、时间线重建、证据保管链规范
## 关于本仓库
本仓库是作为展示 SOC 分析师能力的专业作品集项目而创建的,包括:
- 在没有基于签名的工具下进行行为威胁检测
- 跨多个遥测来源的日志关联
- 基于原始证据的 MITRE ATT&CK 技术映射
- 基于证据的结论分类 (CONFIRMED / INFERRED / UNKNOWN)
- 适合企业安全团队的专业事件文档
**作者:** Leonardo Romero Garcia
**目标职位:** SOC Analyst L1 · Blue Team · Incident Response · Junior DFIR
标签:AMSI绕过, Cloudflare, Elastic SIEM, MITRE ATT&CK, PE 加载器, SOC分析, Terraform 安全, 威胁检测, 安全事件响应, 安全运营, 扫描框架