Ahmed-key/SOC-Incident-Response-Project

GitHub: Ahmed-key/SOC-Incident-Response-Project

一个 SOC 事件响应实战项目,通过手动分析服务器日志调查 SSH 暴力破解攻击并输出完整的检测规则与事件响应报告。

Stars: 0 | Forks: 0

# SOC 事件响应 — 项目 04 (Cryptonic Area 实习) ## 概述 基于提供的 `auth.log` 和 `syslog.log` 样本,对受入侵的生产 Web 服务器进行手动日志分析和事件响应模拟。此项工作是作为 Cryptonic Area Blue Team 实习计划的一部分完成的。 ## 调查结果摘要 来自 198.51.100.23 的 SSH 暴力破解攻击导致了 `backup` 账户被入侵、提权至 root、创建了后门账户 (`sysupdate`),以及一个恶意 cronjob 持续向外部的 C2 服务器 (192.0.2.99) 发送信标。证据还表明 Web 应用程序文件可能已发生数据外泄。 ## 交付成果 - [完整事件响应报告 (PDF)](./report/Security\_Incident\_Response\_Report.pdf) - 检测逻辑规则(报告第 4 节) - 事件分类与严重性表(报告第 5 节) - 安全建议(报告第 7 节) ## 工具与方法论 手动日志关联、时间线重建、MITRE ATT&CK 映射。 ## 作者 Ahmed Yasser Aziz — 实习生 ID: CA0207
标签:Web报告查看器, 培训实验, 安全运营, 库, 应急响应, 扫描框架, 报告文档