shell-3/operation-constantine-dfir
GitHub: shell-3/operation-constantine-dfir
该仓库提供了一次基于 Caldera 紫队对手模拟的完整 DFIR 调查报告,包含统一攻击时间线、IOC 映射、Sigma/YARA 检测规则以及经过取证验证的 MITRE ATT&CK 技术映射。
Stars: 0 | Forks: 0
# 君士坦丁行动 — DFIR 案件档案
**TLP:AMBER — 限制分发** · 紫队 / DFIR 对手模拟
本档案是对由 Caldera 模拟的、针对隔离 Windows 10 实验室主机的入侵事件的全面数字取证与事件响应重建,并在发布前针对其自身的取证证据进行了独立复验。本报告中的每一处修正均有证据支撑——绝不仅凭审查意见进行修改。
**[→ 查看案件网站](https://YOUR-GITHUB-USERNAME.github.io/operation-constantine-dfir/)** — 推送仓库后,请将 `YOUR-GITHUB-USERNAME` 替换为您的实际 GitHub 用户名(参见下方的[自行发布此网站](#publishing-this-site-yourself))。
## 案件摘要
| | |
|---|---|
| **目标主机** | DESKTOP-2A1O8LD (Windows 10 x64) |
| **威胁行为者** | Constantine Group (出于经济动机) |
| **攻击窗口** | 2026-07-05, 06:12Z → 10:07Z (约 3 小时 55 分钟) |
| **C2 基础设施** | 192.168.67.128:8888 (HTTP, 未加密) |
| **MITRE ATT&CK 覆盖范围** | 30 项已确认技术 + 1 项观察到的场景意图 (T1547.001) |
| **已执行的 Caldera abilities** | 35 |
| **识别出的攻击流** | 3 个并发 (Caldera 自动化 / 二级 implant / 手动磁盘工具) |
入侵始于伪装成内部 IT 安全部门的鱼叉式网络钓鱼电子邮件,随后导致执行了恶意的 Python payload,并手动部署了伪装成合法 Splunk 二进制文件的 C2 implant (`splunkd.exe`)。凭据从 LSASS 中被提取,敏感文件被收集并外泄,同时发现了一个并发运行的二级独立 implant (`anmar_hacking.exe`)。完整的叙述、证据和推理详见报告。
## 本仓库包含的内容
```
.
├── index.html # Case site (GitHub Pages)
├── assets/ # Site CSS/JS + 33 original evidence screenshots
├── report/
│ ├── Operation_Constantine_DFIR_Report.docx # Full report — live TOC, 40+ pages
│ └── Operation_Constantine_DFIR_Report.pdf # Fixed-layout rendition
├── detection-rules/
│ ├── sigma_operation_constantine.yml # Sigma — C2 deployment + LSASS PROCESS_ALL_ACCESS
│ └── nulltackkatz_payload.yar # YARA — NulltackKatz credential dumper
├── mitre-mapping/
│ └── mitre_attack_mapping.csv # 31 techniques × tactic × evidence × confidence
├── timeline/
│ └── unified_timeline.csv # 29-event consolidated attack timeline
├── iocs/
│ ├── network_iocs.csv
│ ├── file_process_iocs.csv
│ └── email_iocs.csv
└── evidence-log/
└── evidence_log.csv # 32 SCR entries with hash/integrity status
```
## 方法论说明
- **负面发现被如实报告为负面发现。** T1547.001 (Registry Run Key 持久化) 是场景文档中记录的意图,但六个独立的证据源 (HKCU/HKLM Run & RunOnce、Services hive、Sysmon EID 12+13、SAM hive) 证实其从未在物理磁盘上被执行过。它在 MITRE 映射中被追踪标记为*观察到的场景意图 — 未经取证确认*,并未被并入已确认技术的统计中。
- **绝不凭空捏造 Hash。** 如果在获取取证 artifact 时未对其进行独立 Hash 计算,证据日志会明确指出 (`Hash Not Available`),而不是捏造一个数值。
- **攻击被建模为三个并发的攻击流**,而不是单一的线性链条——这是 Sysmon 进程谱系和 Prefetch 数据实际显示的结果,而非叙述上的简化。
- **报告自身的实时目录** 是原生的 Word 域 (`TOC \h \o "1-3"`),而非手动输入的页码——它会自动重新计算,且不会与文档内容产生不同步。
## 使用检测内容
```
# Sigma rule — 使用 sigma-cli / pySigma 转换为您的 SIEM 查询语言
sigma convert -t splunk detection-rules/sigma_operation_constantine.yml
# YARA rule — 扫描文件或目录
yara detection-rules/nulltackkatz_payload.yar /path/to/scan
```
## 自行发布此网站
1. 将此仓库推送到 GitHub。
2. **Settings → Pages → Build and deployment → Source: GitHub Actions.** 包含的 workflow (`.github/workflows/pages.yml`) 会在每次推送到 `main` 分支时自动部署 `index.html` 及其资产。
3. 您的网站将上线于 `https://.github.io//`。
无需构建步骤,无需依赖——这是一个静态的 HTML/CSS/JS 页面。
## 免责声明
本案件中引用的所有主机名、IP 地址和基础设施均为实验室隔离环境 (VMware,不可路由的 RFC1918 地址空间),并且是为紫队对手模拟演练而生成的。未涉及任何生产系统或真实组织。
*由 Adham Alhamidi 编写 · 紫队 / DFIR*
标签:后端开发, 威胁情报, 库, 应急响应, 开发者工具, 数字取证, 紫队, 自动化脚本, 逆向工具