Hemant226/SOC-Alert-Investigation-Lab
GitHub: Hemant226/SOC-Alert-Investigation-Lab
基于 Splunk Enterprise 与 Sysmon 的 SOC 安全告警调查实战实验室,提供进程创建、网络连接、DNS 监控等七个场景的 SPL 检测查询与调查报告。
Stars: 0 | Forks: 0
# 🛡️ SOC 告警调查实验室
使用 Splunk Enterprise、Microsoft Sysmon 和 Windows Event Logs 进行实践操作的 SOC Analyst 实验室,旨在调查安全事件、创建 SPL 检测查询,并记录实际调查过程。
# 📚 展示技能
- Splunk Enterprise
- Microsoft Sysmon
- Windows Event Logs
- Sysmon Event ID (1, 3, 11, 13, 22)
- SPL 查询开发
- 进程创建调查
- 父子进程分析
- PowerShell 调查
- Windows CMD 调查
- DNS 查询监控
- 网络连接分析
- Threat Hunting
- 安全事件关联
# 🖥️ 实验环境
使用以下工具构建了基于 Windows 的 SOC 调查实验室:
- Windows 11
- Splunk Enterprise ([SE](https://github.com/Hemant226/SOC-Alert-Investigation-Lab/blob/main/Screenshots/01_Lab_Setup/01_SplunkEnterprise.png))
- Splunk Universal Forwarder ([SPU](https://github.com/Hemant226/SOC-Alert-Investigation-Lab/blob/main/Screenshots/01_Lab_Setup/03_UniversalForwarder.png))
- Microsoft Sysmon ([实验设置](https://github.com/Hemant226/SOC-Alert-Investigation-Lab/tree/main/Screenshots/01_Lab_Setup))
- SwiftOnSecurity Sysmon 配置 ([实验设置](https://github.com/Hemant226/SOC-Alert-Investigation-Lab/tree/main/Screenshots/01_Lab_Setup))
- Windows Event Logs ([实验设置](https://github.com/Hemant226/SOC-Alert-Investigation-Lab/tree/main/Screenshots/01_Lab_Setup))
该实验室捕获 Windows 遥测数据并将其转发到 Splunk Enterprise,以进行安全监控和调查。
# ✔ 调查 1 – 使用 进程创建检测 (Sysmon Event ID 1)
- 创建了 SPL 检测查询
- 调查了 Notepad 进程执行情况
- 记录了父子进程关系
- 添加了截图和调查报告
📁 **SPL 查询:** `SPL-Queries/Investigation-01_ProcessCreation.txt`
📸 **截图:** `Screenshots/02_Process_Creation`
📝 **报告:** `Reports/Investigation-01.txt`
# ✔ 调查 2 – 使用 PowerShell 进程调查 (Sysmon Event ID 1)
- 调查了 PowerShell 进程执行情况
- 检测到子进程
- 记录了父子进程关系
- 创建了 SPL 检测查询
- 添加了截图和调查报告
📁 **SPL 查询:** `SPL-Queries/Investigation-02_PowerShell.txt`
📸 **截图:** `Screenshots/03_PowerShell`
📝 **报告:** `Reports/Investigation-02.txt`
# ✔ 调查 3 – 使用 Windows 命令提示符调查 (Sysmon Event ID 1)
- 检测到 cmd.exe 进程执行情况
- 验证了父子进程关系
- 创建了 SPL 检测查询
- 添加了截图和调查报告
📁 **SPL 查询:** `SPL-Queries/Investigation-03_CMD.txt`
📸 **截图:** `Screenshots/04_CMD`
📝 **报告:** `Reports/Investigation-03.txt`
# ✔ 调查 4 – 使用 DNS 查询监控 (Sysmon Event ID 22)
- 检测到由 Windows 生成的 DNS 查询
- 捕获了查询的域名和解析的 IP 地址
- 识别了发起源进程
- 创建了 SPL 检测查询
- 添加了截图和调查报告
📁 **SPL 查询:** `SPL-Queries/Investigation-04_DNS.txt`
📸 **截图:** `Screenshots/06_DNS_Query_Monitoring`
📝 **报告:** `Reports/Investigation-04.txt`
# ✔ 调查 5 – 使用 Sysmon Event ID 3 进行网络连接调查
- 调查了由 tor.exe 生成的外部网络连接
- 将 Event ID 1(进程创建)与 Event ID 3(网络连接)进行关联
- 识别了父子进程关系
- 记录了目标 IP 地址和网络端口
- 添加了 SPL 检测查询、截图和调查报告
📁 **SPL 查询:** `SPL-Queries/Investigation-05_NetworkConnection.txt`
📸 **截图:** `Screenshots/05_Network_Connections`
📝 **报告:** `Reports/Investigation-05.txt`
# ✔ 调查 6 – 使用 Sysmon Event ID 11 进行文件创建监控
- 调查了由 Tor Browser 安装程序生成的文件创建事件
- 检测到在安装期间创建的可执行文件和 DLL 文件
- 演示了使用 Sysmon Event ID 11 的文件创建监控
- 添加了 SPL 查询、截图和调查报告
📁 **SPL 查询:** `SPL-Queries/Investigation-06_FileCreation.txt`
📸 **截图:** `Screenshots/07_File_Creation`
📝 **报告:** `Reports/Investigation-06.txt`
# ✔ 调查 7 – 使用 Sysmon Event ID 13 进行注册表修改监控
- 调查了 Windows 注册表值修改情况
- 检测到 reg.exe 导入 Proton Mail 注册表设置
- 将进程创建(Event ID 1)与注册表修改(Event ID 13)进行关联
- 识别了父子进程关系
- 创建了 SPL 检测查询
- 添加了截图和调查报告
📁 **SPL 查询:** `SPL-Queries/Investigation-07_RegistryModification.txt`
📸 **截图:** `Screenshots/08_Registry_Modification`
📝 **报告:** `Reports/Investigation-07.txt`
标签:OpenCanary, URLScan, 安全实验室, 安全运营, 扫描框架