Ahmed-key/SOC-Incident-Response-Project
GitHub: Ahmed-key/SOC-Incident-Response-Project
一个 SOC 事件响应实战项目,通过手动分析服务器日志调查 SSH 暴力破解攻击并输出完整的检测规则与事件响应报告。
Stars: 0 | Forks: 0
# SOC 事件响应 — 项目 04 (Cryptonic Area 实习)
## 概述
基于提供的 `auth.log` 和 `syslog.log` 样本,对受入侵的生产 Web 服务器进行手动日志分析和事件响应模拟。此项工作是作为 Cryptonic Area Blue Team 实习计划的一部分完成的。
## 调查结果摘要
来自 198.51.100.23 的 SSH 暴力破解攻击导致了 `backup` 账户被入侵、提权至 root、创建了后门账户 (`sysupdate`),以及一个恶意 cronjob 持续向外部的 C2 服务器 (192.0.2.99) 发送信标。证据还表明 Web 应用程序文件可能已发生数据外泄。
## 交付成果
- [完整事件响应报告 (PDF)](./report/Security\_Incident\_Response\_Report.pdf)
- 检测逻辑规则(报告第 4 节)
- 事件分类与严重性表(报告第 5 节)
- 安全建议(报告第 7 节)
## 工具与方法论
手动日志关联、时间线重建、MITRE ATT&CK 映射。
## 作者
Ahmed Yasser Aziz — 实习生 ID: CA0207
标签:Web报告查看器, 培训实验, 安全运营, 库, 应急响应, 扫描框架, 报告文档