shell-3/operation-constantine-dfir

GitHub: shell-3/operation-constantine-dfir

该仓库提供了一次基于 Caldera 紫队对手模拟的完整 DFIR 调查报告,包含统一攻击时间线、IOC 映射、Sigma/YARA 检测规则以及经过取证验证的 MITRE ATT&CK 技术映射。

Stars: 0 | Forks: 0

# 君士坦丁行动 — DFIR 案件档案 **TLP:AMBER — 限制分发** · 紫队 / DFIR 对手模拟 本档案是对由 Caldera 模拟的、针对隔离 Windows 10 实验室主机的入侵事件的全面数字取证与事件响应重建,并在发布前针对其自身的取证证据进行了独立复验。本报告中的每一处修正均有证据支撑——绝不仅凭审查意见进行修改。 **[→ 查看案件网站](https://YOUR-GITHUB-USERNAME.github.io/operation-constantine-dfir/)** — 推送仓库后,请将 `YOUR-GITHUB-USERNAME` 替换为您的实际 GitHub 用户名(参见下方的[自行发布此网站](#publishing-this-site-yourself))。 ## 案件摘要 | | | |---|---| | **目标主机** | DESKTOP-2A1O8LD (Windows 10 x64) | | **威胁行为者** | Constantine Group (出于经济动机) | | **攻击窗口** | 2026-07-05, 06:12Z → 10:07Z (约 3 小时 55 分钟) | | **C2 基础设施** | 192.168.67.128:8888 (HTTP, 未加密) | | **MITRE ATT&CK 覆盖范围** | 30 项已确认技术 + 1 项观察到的场景意图 (T1547.001) | | **已执行的 Caldera abilities** | 35 | | **识别出的攻击流** | 3 个并发 (Caldera 自动化 / 二级 implant / 手动磁盘工具) | 入侵始于伪装成内部 IT 安全部门的鱼叉式网络钓鱼电子邮件,随后导致执行了恶意的 Python payload,并手动部署了伪装成合法 Splunk 二进制文件的 C2 implant (`splunkd.exe`)。凭据从 LSASS 中被提取,敏感文件被收集并外泄,同时发现了一个并发运行的二级独立 implant (`anmar_hacking.exe`)。完整的叙述、证据和推理详见报告。 ## 本仓库包含的内容 ``` . ├── index.html # Case site (GitHub Pages) ├── assets/ # Site CSS/JS + 33 original evidence screenshots ├── report/ │ ├── Operation_Constantine_DFIR_Report.docx # Full report — live TOC, 40+ pages │ └── Operation_Constantine_DFIR_Report.pdf # Fixed-layout rendition ├── detection-rules/ │ ├── sigma_operation_constantine.yml # Sigma — C2 deployment + LSASS PROCESS_ALL_ACCESS │ └── nulltackkatz_payload.yar # YARA — NulltackKatz credential dumper ├── mitre-mapping/ │ └── mitre_attack_mapping.csv # 31 techniques × tactic × evidence × confidence ├── timeline/ │ └── unified_timeline.csv # 29-event consolidated attack timeline ├── iocs/ │ ├── network_iocs.csv │ ├── file_process_iocs.csv │ └── email_iocs.csv └── evidence-log/ └── evidence_log.csv # 32 SCR entries with hash/integrity status ``` ## 方法论说明 - **负面发现被如实报告为负面发现。** T1547.001 (Registry Run Key 持久化) 是场景文档中记录的意图,但六个独立的证据源 (HKCU/HKLM Run & RunOnce、Services hive、Sysmon EID 12+13、SAM hive) 证实其从未在物理磁盘上被执行过。它在 MITRE 映射中被追踪标记为*观察到的场景意图 — 未经取证确认*,并未被并入已确认技术的统计中。 - **绝不凭空捏造 Hash。** 如果在获取取证 artifact 时未对其进行独立 Hash 计算,证据日志会明确指出 (`Hash Not Available`),而不是捏造一个数值。 - **攻击被建模为三个并发的攻击流**,而不是单一的线性链条——这是 Sysmon 进程谱系和 Prefetch 数据实际显示的结果,而非叙述上的简化。 - **报告自身的实时目录** 是原生的 Word 域 (`TOC \h \o "1-3"`),而非手动输入的页码——它会自动重新计算,且不会与文档内容产生不同步。 ## 使用检测内容 ``` # Sigma rule — 使用 sigma-cli / pySigma 转换为您的 SIEM 查询语言 sigma convert -t splunk detection-rules/sigma_operation_constantine.yml # YARA rule — 扫描文件或目录 yara detection-rules/nulltackkatz_payload.yar /path/to/scan ``` ## 自行发布此网站 1. 将此仓库推送到 GitHub。 2. **Settings → Pages → Build and deployment → Source: GitHub Actions.** 包含的 workflow (`.github/workflows/pages.yml`) 会在每次推送到 `main` 分支时自动部署 `index.html` 及其资产。 3. 您的网站将上线于 `https://.github.io//`。 无需构建步骤,无需依赖——这是一个静态的 HTML/CSS/JS 页面。 ## 免责声明 本案件中引用的所有主机名、IP 地址和基础设施均为实验室隔离环境 (VMware,不可路由的 RFC1918 地址空间),并且是为紫队对手模拟演练而生成的。未涉及任何生产系统或真实组织。 *由 Adham Alhamidi 编写 · 紫队 / DFIR*
标签:后端开发, 威胁情报, 库, 应急响应, 开发者工具, 数字取证, 紫队, 自动化脚本, 逆向工具