osama1hisham13/Tempest-Incident-Response
GitHub: osama1hisham13/Tempest-Incident-Response
这是一个记录完整安全事件响应调查流程的实践项目,基于 TryHackMe Tempest 挑战模拟真实 SOC 调查场景。
Stars: 0 | Forks: 0
# Tempest 事件响应调查
## 概述
本仓库记录了基于 **TryHackMe - Tempest** 挑战的一次完整的事件响应调查。
本项目的目标是通过记录遵循 **NIST SP 800-61 计算机安全事件处理指南**的完整事件响应生命周期,来模拟真实的安全运营中心 (SOC) 调查。
本次调查涵盖了证据收集、攻击重建、指标识别、MITRE ATT&CK 映射、遏制、根除、恢复以及最终建议。
## 目标
* 执行端到端的事件响应调查。
* 分析安全事件和攻击者活动。
* 构建详细的攻击时间线。
* 识别妥协指标 (IOC)。
* 将攻击者行为映射到 MITRE ATT&CK 框架。
* 生成专业的事件响应文档。
## 展示的技能
* 事件响应
* 安全事件分析
* Windows 日志分析
* 威胁狩猎
* IOC 分析
* 时间线重建
* MITRE ATT&CK 映射
* 技术文档
* 根因分析
## 使用的工具
* TryHackMe Tempest 实验室
* Windows Event Viewer
* Sysmon
* Wireshark
* FTK Imager
* CyberChef
## 调查工作流
1. 检测与初步分流
2. 技术调查
3. 时间线重建
4. 证据收集
5. IOC 提取
6. MITRE ATT&CK 映射
7. 遏制
8. 根除
9. 恢复
10. 经验教训
## 仓库结构
```
Tempest-Incident-Response/
│
├── README.md
├── Incident_Report.md
├── Timeline.md
├── IOC_List.md
├── MITRE_ATT&CK.md
├── Evidence_Artifacts.md
├── Screenshots/
└── Report.pdf
```
## MITRE ATT&CK 覆盖范围
* 初始访问
* 执行
* 持久化
* 权限提升
* 防御规避
* 发现
* 横向移动
* 命令与控制
* 收集
* 数据外传
* 影响
## 学习成果
本项目展示了从初步检测到最终恢复的完整事件响应过程,同时应用了行业标准的调查方法和文档实践。
标签:安全运营, 库, 应急响应, 扫描框架, 数字取证, 网络安全实验报告, 自动化脚本