Hemant226/SOC-Alert-Investigation-Lab

GitHub: Hemant226/SOC-Alert-Investigation-Lab

基于 Splunk Enterprise 与 Sysmon 的 SOC 安全告警调查实战实验室,提供进程创建、网络连接、DNS 监控等七个场景的 SPL 检测查询与调查报告。

Stars: 0 | Forks: 0

# 🛡️ SOC 告警调查实验室 使用 Splunk Enterprise、Microsoft Sysmon 和 Windows Event Logs 进行实践操作的 SOC Analyst 实验室,旨在调查安全事件、创建 SPL 检测查询,并记录实际调查过程。 # 📚 展示技能 - Splunk Enterprise - Microsoft Sysmon - Windows Event Logs - Sysmon Event ID (1, 3, 11, 13, 22) - SPL 查询开发 - 进程创建调查 - 父子进程分析 - PowerShell 调查 - Windows CMD 调查 - DNS 查询监控 - 网络连接分析 - Threat Hunting - 安全事件关联 # 🖥️ 实验环境 使用以下工具构建了基于 Windows 的 SOC 调查实验室: - Windows 11 - Splunk Enterprise ([SE](https://github.com/Hemant226/SOC-Alert-Investigation-Lab/blob/main/Screenshots/01_Lab_Setup/01_SplunkEnterprise.png)) - Splunk Universal Forwarder ([SPU](https://github.com/Hemant226/SOC-Alert-Investigation-Lab/blob/main/Screenshots/01_Lab_Setup/03_UniversalForwarder.png)) - Microsoft Sysmon ([实验设置](https://github.com/Hemant226/SOC-Alert-Investigation-Lab/tree/main/Screenshots/01_Lab_Setup)) - SwiftOnSecurity Sysmon 配置 ([实验设置](https://github.com/Hemant226/SOC-Alert-Investigation-Lab/tree/main/Screenshots/01_Lab_Setup)) - Windows Event Logs ([实验设置](https://github.com/Hemant226/SOC-Alert-Investigation-Lab/tree/main/Screenshots/01_Lab_Setup)) 该实验室捕获 Windows 遥测数据并将其转发到 Splunk Enterprise,以进行安全监控和调查。 # ✔ 调查 1 – 使用 进程创建检测 (Sysmon Event ID 1) - 创建了 SPL 检测查询 - 调查了 Notepad 进程执行情况 - 记录了父子进程关系 - 添加了截图和调查报告 📁 **SPL 查询:** `SPL-Queries/Investigation-01_ProcessCreation.txt` 📸 **截图:** `Screenshots/02_Process_Creation` 📝 **报告:** `Reports/Investigation-01.txt` # ✔ 调查 2 – 使用 PowerShell 进程调查 (Sysmon Event ID 1) - 调查了 PowerShell 进程执行情况 - 检测到子进程 - 记录了父子进程关系 - 创建了 SPL 检测查询 - 添加了截图和调查报告 📁 **SPL 查询:** `SPL-Queries/Investigation-02_PowerShell.txt` 📸 **截图:** `Screenshots/03_PowerShell` 📝 **报告:** `Reports/Investigation-02.txt` # ✔ 调查 3 – 使用 Windows 命令提示符调查 (Sysmon Event ID 1) - 检测到 cmd.exe 进程执行情况 - 验证了父子进程关系 - 创建了 SPL 检测查询 - 添加了截图和调查报告 📁 **SPL 查询:** `SPL-Queries/Investigation-03_CMD.txt` 📸 **截图:** `Screenshots/04_CMD` 📝 **报告:** `Reports/Investigation-03.txt` # ✔ 调查 4 – 使用 DNS 查询监控 (Sysmon Event ID 22) - 检测到由 Windows 生成的 DNS 查询 - 捕获了查询的域名和解析的 IP 地址 - 识别了发起源进程 - 创建了 SPL 检测查询 - 添加了截图和调查报告 📁 **SPL 查询:** `SPL-Queries/Investigation-04_DNS.txt` 📸 **截图:** `Screenshots/06_DNS_Query_Monitoring` 📝 **报告:** `Reports/Investigation-04.txt` # ✔ 调查 5 – 使用 Sysmon Event ID 3 进行网络连接调查 - 调查了由 tor.exe 生成的外部网络连接 - 将 Event ID 1(进程创建)与 Event ID 3(网络连接)进行关联 - 识别了父子进程关系 - 记录了目标 IP 地址和网络端口 - 添加了 SPL 检测查询、截图和调查报告 📁 **SPL 查询:** `SPL-Queries/Investigation-05_NetworkConnection.txt` 📸 **截图:** `Screenshots/05_Network_Connections` 📝 **报告:** `Reports/Investigation-05.txt` # ✔ 调查 6 – 使用 Sysmon Event ID 11 进行文件创建监控 - 调查了由 Tor Browser 安装程序生成的文件创建事件 - 检测到在安装期间创建的可执行文件和 DLL 文件 - 演示了使用 Sysmon Event ID 11 的文件创建监控 - 添加了 SPL 查询、截图和调查报告 📁 **SPL 查询:** `SPL-Queries/Investigation-06_FileCreation.txt` 📸 **截图:** `Screenshots/07_File_Creation` 📝 **报告:** `Reports/Investigation-06.txt` # ✔ 调查 7 – 使用 Sysmon Event ID 13 进行注册表修改监控 - 调查了 Windows 注册表值修改情况 - 检测到 reg.exe 导入 Proton Mail 注册表设置 - 将进程创建(Event ID 1)与注册表修改(Event ID 13)进行关联 - 识别了父子进程关系 - 创建了 SPL 检测查询 - 添加了截图和调查报告 📁 **SPL 查询:** `SPL-Queries/Investigation-07_RegistryModification.txt` 📸 **截图:** `Screenshots/08_Registry_Modification` 📝 **报告:** `Reports/Investigation-07.txt`
标签:OpenCanary, URLScan, 安全实验室, 安全运营, 扫描框架