CODECRUNCHWORLDWIDE/C48-CRUNCH-BLUE
GitHub: CODECRUNCHWORLDWIDE/C48-CRUNCH-BLUE
一门12周的免费开源蓝队防御安全课程,涵盖SIEM、检测工程、威胁狩猎和事件响应的完整实践训练。
Stars: 0 | Forks: 0
# C48 · Crunch 蓝
[](LICENSE)
[](#stack)
[](https://github.com/CODECRUNCHWORLDWIDE)
C48 是一门 Tier-2 防御性安全课程,课程周期较长(12周),因为它涵盖了全部内容——从“SOC 到底是做什么的?”到建立检测与响应 pipeline,编写你自己的检测规则,狩猎对手,以及端到端地运行一次事件响应。课程中的每一种攻击技术都**仅仅是为了被检测到**:你将针对**你自己拥有的实验靶标**重放 [C45 Crunch Red](../C45-CRUNCH-RED/)-风格的攻击,然后构建能够捕获它们的遥测、检测和响应机制。本课程是 C45 的防御版,并且与 [C33 Crunch SQL](../C33-CRUNCH-SQL/)(在整个课程中你都将使用 SQL 查询日志)和 [C14 Crunch Linux](../C14-CRUNCH-LINUX/) 天然搭配。
## 路径摘要
- **全日制:** 12 周 · ~28 小时/周 · ~336 小时
- **在职工程师进度:** 6 个月 · ~14 小时/周
- **夜校进度:** 12 个月 · ~7 小时/周
查看 [`SYLLABUS.md`](SYLLABUS.md)。
## 12周后你将能够做到什么
- **像防御者一样思考:** 解释 SOC 的使命、分析师的分级、防御者的不对称性以及 CIA/kill-chain 模型——并建立你自己的隔离蓝队实验室。
- **掌控遥测 pipeline:** 收集、发送、解析和规范化来自主机和网络的日志,并将它们存入你可以查询和联接的 SQL 存储库(PostgreSQL/SQLite)中——永远不再是电子表格。
- **运行 SIEM:** 摄取和关联事件,编写日志查询,构建仪表板,并对数据源、保留策略和覆盖盲区进行推理分析。
- **检测工程:** 编写可移植的 **Sigma** 规则,根据真实遥测数据对其进行调优,衡量误报/漏报率,并将检测规则作为代码进行版本控制。
- **映射 MITRE ATT&CK:** 将每个日志源和检测规则关联到 ATT&CK 战术和技术,并构建一个真实的覆盖热力图。
- **解读端点和网络遥测:** 从进程/文件/注册表事件中检测基于主机的攻击,从数据流、DNS 和数据包中检测网络攻击——并在无网络的安全沙箱中安全地引爆可疑样本。
- **威胁狩猎:** 提出假设,在你的数据中进行查询,发现警报遗漏的内容,并将每次狩猎转化为持久的检测规则。
- **分诊和响应:** 运行警报分诊,推动事件贯穿完整的 IR 生命周期(准备 → 检测 → 遏制 → 根除 → 恢复 → 总结),并撰写报告。
- **自动化 SOC:** 构建 SOAR 风格的 playbook,实现富化、关联和响应自动化,让分析师把时间花在判断上,而不是繁杂的体力劳动上。
- **紫队演练与衡量:** 针对你自己的检测规则进行紫队演练,填补盲区,并诚实地跟踪 SOC 指标(MTTD、MTTR、覆盖率)。
- **端到端检测与响应:** 捕获实验室中的实时攻击链并运行完整的响应——这是期末综合实践。
## 课程大纲 (12周)
| 周 | 主题 | 你将能够…… |
|------|-------|--------------------|
| 1 | [SOC 基础与实验环境设置](curriculum/week-01-soc-fundamentals-and-lab-setup/) | 解释 SOC 的使命并构建一个合法、隔离的蓝队实验室。 |
| 2 | [日志与遥测 pipeline](curriculum/week-02-logging-and-telemetry-pipeline/) | 收集、规范化并将日志存储在可查询的 SQL 中。 |
| 3 | [SIEM 概念与日志查询](curriculum/week-03-siem-concepts-and-log-queries/) | 在 SIEM 风格的存储库中搜索和关联事件。 |
| 4 | [检测工程与 Sigma](curriculum/week-04-detection-engineering-and-sigma/) | 编写具有低误报率的可移植 Sigma 检测规则。 |
| 5 | [MITRE ATT&CK 映射](curriculum/week-05-mitre-attack-mapping/) | 将遥测和检测映射到 ATT&CK 并对覆盖率进行评分。 |
| 6 | [端点遥测与 EDR](curriculum/week-06-endpoint-telemetry-and-edr/) | 从进程/文件/注册表事件中检测主机攻击。 |
| 7 | [网络遥测与流量分析](curriculum/week-07-network-telemetry-and-traffic-analysis/) | 从数据流、DNS 和数据包中识别恶意流量。 |
| 8 | [威胁狩猎](curriculum/week-08-threat-hunting/) | 运行假设驱动的狩猎并将发现转化为检测规则。 |
| 9 | [警报分诊与事件响应](curriculum/week-09-alert-triage-and-incident-response/) | 对警报进行分诊并推动事件贯穿 IR 生命周期。 |
| 10 | [自动化与 SOAR](curriculum/week-10-automation-and-soar/) | 使用 playbook 自动化富化和响应。 |
| 11 | [紫队演练与 SOC 指标](curriculum/week-11-purple-teaming-and-soc-metrics/) | 运行紫队演练并诚实地衡量 SOC 性能。 |
| 12 | [期末综合实践 — 检测与响应](curriculum/week-12-capstone-detect-and-respond/) | 检测实验环境中的实时攻击链并运行完整的 IR 响应。 |
## 如何安排每周的学习
每周的文件夹都包含相同的结构:
- **`README.md`** — 本周概述 + 各个部分如何衔接 + 本周目标。
- **`lecture-notes/`** — 3 场讲座(每场约 2 小时),属于概念核心。
- **`exercises/`** — 3 个简短的、有指导的针对你自己实验室遥测数据的练习。
- **`challenges/`** — 2 个没有唯一正确答案的开放式问题。
- **`mini-project/`** — 一个将本周内容贯穿起来的构建项目。
- **`homework.md`**, **`quiz.md`**, **`resources.md`** — 练习、自测和延伸阅读。
## 技术栈
## 道德与合法性(在第 1 周之前必读)
- **授权是不可选的。** 只能监控、攻击或分析你拥有的、或者你有**明确书面许可**进行测试的系统。未经授权访问计算机系统在几乎所有司法管辖区都是非法的(例如美国 CFAA、英国 Computer Misuse Act)。
- **仅限实验环境。** 每一个练习、挑战和项目都仅针对**你自己的隔离实验环境**。你检测到的对手活动是由你针对自己拥有的靶标进行重放的——没有任何课程内容会接触,或教你接触真实的第三方系统。
- **默认沙箱化。** 恶意软件和逆向工程仅能在你可以随时销毁的**隔离、无网络沙箱**中运行。绝不要在能够连接到你在意的网络的机器上引爆样本。
- **进攻服务于防御。** 本课程中的每一次攻击都是为了产生检测和响应。理解攻击的意义在于下次能更快地捕获它。
*Code Crunch Worldwide 开放课程的一部分 · GPL-3.0 · [浏览所有课程](https://codecrunchglobal.vercel.app/courses)*
标签:多线程, 子域枚举, 测试用例