ravesnoopy/NorthBridge-Manufacturing-Lateral-Movement-Investigation

GitHub: ravesnoopy/NorthBridge-Manufacturing-Lateral-Movement-Investigation

该仓库是一项完整的 SOC 取证调查案例,展示如何通过行为遥测和日志关联分析检测并还原基于原生 Windows 工具的横向移动攻击。

Stars: 0 | Forks: 0

# NorthBridge Manufacturing — SOC 调查 ![横幅](https://raw.githubusercontent.com/ravesnoopy/NorthBridge-Manufacturing-Lateral-Movement-Investigation/main/IMAGES/banner.png) ### 横向移动与恶意利用内置工具检测 | INC-2026-03-01 ![横幅](https://static.pigsec.cn/wp-content/uploads/repos/cas/d6/d6ede853f4dee56baa798114869040fed16947f32d64a4a029447051ba858af7.png) ## 概述 本仓库记录了针对基于 NorthBridge Manufacturing(一家在多个生产设施中运营混合 Active Directory 基础设施的跨国工业自动化公司)的模拟企业环境进行的完整 SOC 调查。 此次调查是由内部应用服务器上的异常身份验证活动触发的,该活动源自一台没有任何管理授权的工厂工程工作站。未检测到恶意软件。未观察到漏洞利用活动。调查完全集中于行为遥测和原生 Windows 工具——这是一个恶意利用内置工具的场景。 **所有结论均被明确分类为 CONFIRMED(已确认)、INFERRED(已推断)或 UNKNOWN(未知)。** 没有捏造任何证据。没有任何结论超出可用遥测所支持的范围。 ## 事件摘要 | 字段 | 值 | |---|---| | **事件 ID** | INC-2026-03-01 | | **检测来源** | Elastic SIEM — 身份验证异常警报 | | **源主机** | WKSTN-MKT-04 (`192.168.15.44`) | | **用户** | `m.perez` | | **初始警报严重性** | 低 / 信息 | | **调查结果** | 疑似横向移动尝试 — 已确认使用 LotL 技术 | | **遏制状态** | 待定 — 请参阅[建议](Remediation/Recommendations.md) | ## 攻击叙述 工作站 `WKSTN-MKT-04` 上的一个工厂工程用户账户 (`m.perez`) 执行了 **PsExec**,目标是内部应用服务器 `SRV-APP-INT`,其使用了一个单独的管理账户,并且凭据在命令行中以明文形式传递。第一次尝试身份验证失败。随后,同一会话执行了 **WMIC** 以枚举本地用户账户和 SID。在十分钟内,该主机发起了与第三台主机 (`10.0.50.99`) 的出站连接,连接端口包括防火墙允许的 **RDP (3389)** 和被防火墙阻止的 **SMB (445)**。 未触发端点保护警报。未涉及任何恶意软件。攻击者完全依赖于已签名的原生 Windows 二进制文件。 ## 识别出的技术 | MITRE ATT&CK ID | 技术 | 工具 / 可观测对象 | |---|---|---| | T1021.002 | 远程服务:SMB/Windows 管理共享 | `psexec.exe` → `SRV-APP-INT` | | T1087.001 | 账户发现:本地账户 | `wmic useraccount get name,sid` | | T1021.001 | 远程服务:远程桌面协议 | 出站端口 3389 — 防火墙 ALLOW | | T1021 | 远程服务(横向移动准备) | 出站端口 445 — 防火墙 DROP | | T1552.001 | 不安全的凭据:文件中的凭据 | PsExec 命令行中的明文 `-p` 参数 | ## 仓库结构 ``` northbridge-soc-investigation/ │ ├── README.md ← You are here │ ├── investigation/ │ ├── 01-incident-overview.md ← Scope, environment, constraints │ ├── 02-timeline.md ← Chronological event reconstruction │ ├── 03-evidence-analysis.md ← Per-event technical breakdown │ ├── 04-attack-hypothesis.md ← Kill chain + MITRE ATT&CK mapping │ └── 05-risk-assessment.md ← Business impact evaluation │ ├── iocs/ │ └── ioc-list.md ← Hosts, IPs, users, processes, ports │ ├── detections/ │ └── detection-opportunities.md ← Detection gaps and rule proposals │ └── remediation/ └── recommendations.md ← Controls, hardening, follow-up leads ``` ## 环境 | 组件 | 详情 | |---|---| | **组织** | NorthBridge Manufacturing | | **行业** | 工业制造(汽车 / 能源) | | **员工人数** | ~2,800 | | **基础设施** | 混合本地 Active Directory + Windows Server | | **SIEM** | Elastic SIEM | | **SOC** | 24/7 安全运营中心 | | **遥测来源** | Windows 安全事件日志, Sysmon, Windows Defender 防火墙, AD 身份验证日志 | ## 调查限制 调查完全基于可用的日志来源进行。以下证据**不可用**: - 内存获取 - 磁盘取证镜像 - 网络数据包捕获 - EDR 实时响应 - PowerShell 转录日志 - Domain Controller 复制数据 所有发现均限定在可用遥测所能支持的范围之内。 ## 方法论 本次调查遵循既定的框架: - **NIST SP 800-61** — 事件处理生命周期(检测 → 分析 → 遏制 → 恢复) - **MITRE ATT&CK** — 技术识别与对手行为映射 - **DFIR 最佳实践** — 证据分类、时间线重建、证据保管链规范 ## 关于本仓库 本仓库是作为展示 SOC 分析师能力的专业作品集项目而创建的,包括: - 在没有基于签名的工具下进行行为威胁检测 - 跨多个遥测来源的日志关联 - 基于原始证据的 MITRE ATT&CK 技术映射 - 基于证据的结论分类 (CONFIRMED / INFERRED / UNKNOWN) - 适合企业安全团队的专业事件文档 **作者:** Leonardo Romero Garcia **目标职位:** SOC Analyst L1 · Blue Team · Incident Response · Junior DFIR
标签:AMSI绕过, Cloudflare, Elastic SIEM, MITRE ATT&CK, PE 加载器, SOC分析, Terraform 安全, 威胁检测, 安全事件响应, 安全运营, 扫描框架