osama1hisham13/Tempest-Incident-Response

GitHub: osama1hisham13/Tempest-Incident-Response

这是一个记录完整安全事件响应调查流程的实践项目,基于 TryHackMe Tempest 挑战模拟真实 SOC 调查场景。

Stars: 0 | Forks: 0

# Tempest 事件响应调查 ## 概述 本仓库记录了基于 **TryHackMe - Tempest** 挑战的一次完整的事件响应调查。 本项目的目标是通过记录遵循 **NIST SP 800-61 计算机安全事件处理指南**的完整事件响应生命周期,来模拟真实的安全运营中心 (SOC) 调查。 本次调查涵盖了证据收集、攻击重建、指标识别、MITRE ATT&CK 映射、遏制、根除、恢复以及最终建议。 ## 目标 * 执行端到端的事件响应调查。 * 分析安全事件和攻击者活动。 * 构建详细的攻击时间线。 * 识别妥协指标 (IOC)。 * 将攻击者行为映射到 MITRE ATT&CK 框架。 * 生成专业的事件响应文档。 ## 展示的技能 * 事件响应 * 安全事件分析 * Windows 日志分析 * 威胁狩猎 * IOC 分析 * 时间线重建 * MITRE ATT&CK 映射 * 技术文档 * 根因分析 ## 使用的工具 * TryHackMe Tempest 实验室 * Windows Event Viewer * Sysmon * Wireshark * FTK Imager * CyberChef ## 调查工作流 1. 检测与初步分流 2. 技术调查 3. 时间线重建 4. 证据收集 5. IOC 提取 6. MITRE ATT&CK 映射 7. 遏制 8. 根除 9. 恢复 10. 经验教训 ## 仓库结构 ``` Tempest-Incident-Response/ │ ├── README.md ├── Incident_Report.md ├── Timeline.md ├── IOC_List.md ├── MITRE_ATT&CK.md ├── Evidence_Artifacts.md ├── Screenshots/ └── Report.pdf ``` ## MITRE ATT&CK 覆盖范围 * 初始访问 * 执行 * 持久化 * 权限提升 * 防御规避 * 发现 * 横向移动 * 命令与控制 * 收集 * 数据外传 * 影响 ## 学习成果 本项目展示了从初步检测到最终恢复的完整事件响应过程,同时应用了行业标准的调查方法和文档实践。
标签:安全运营, 库, 应急响应, 扫描框架, 数字取证, 网络安全实验报告, 自动化脚本