rohithbaggu56-dot/CrowdStrike-Investigations

GitHub: rohithbaggu56-dot/CrowdStrike-Investigations

基于 CrowdStrike Falcon 平台展示 SOC 分析师端点调查工作流的实践项目,包含五项完整的攻击模拟检测与事件响应案例。

Stars: 0 | Forks: 0

# 🛡️ CrowdStrike Falcon 调查作品集

![状态](https://img.shields.io/badge/Status-Completed-success?style=for-the-badge) ![平台](https://img.shields.io/badge/Platform-CrowdStrike%20Falcon-red?style=for-the-badge) ![调查](https://img.shields.io/badge/Investigations-5-blue?style=for-the-badge) ![MITRE ATT&CK](https://img.shields.io/badge/MITRE-ATT%26CK-orange?style=for-the-badge) ![环境](https://img.shields.io/badge/Lab-Home%20SOC-green?style=for-the-badge)

## 📖 关于本作品集 本代码库记录了一系列在受控的家庭 SOC 实验室环境中,使用 **CrowdStrike Falcon** 执行的端到端端点检测与响应(EDR)调查。 每项调查并非简单地执行攻击模拟,而是遵循结构化的 SOC 分析师工作流,包括检测验证、进程分析、MITRE ATT&CK 映射、事件分类以及专业的事件文档记录。 本作品集的目的是展示在使用企业级 EDR 工具调查端点检测、并应用真实世界 SOC 调查方法论方面的实践经验。 ## 🎯 项目范围 创建本作品集旨在: - 使用受控的攻击模拟验证 CrowdStrike Falcon 的检测。 - 练习端点调查和事件分类。 - 分析进程执行、时间线和检测工件。 - 将检测映射到 MITRE ATT&CK 框架。 - 了解 CrowdStrike Falcon 的预防和检测能力。 - 按照 SOC 分析师工作流撰写专业的调查报告。 # 🧠 为什么在本项目中选择 CrowdStrike Falcon? 在设计本项目时,选择合适的端点检测与响应(EDR)平台是一个关键决策。目标不仅是生成告警,更是要使用企业级平台对端点活动进行调查,从而提供对攻击行为的全面可见性。 选择 CrowdStrike Falcon 是因为它在轻量级端点传感器中结合了云原生架构、行为分析、机器学习和实时预防功能。Falcon 并非仅仅依赖已知的恶意软件特征码,而是持续监控端点活动,以检测与真实世界攻击技术相关的可疑行为。 在整个项目中,使用 CrowdStrike Falcon 来: - 实时监控端点活动。 - 检测行为类的攻击指标(IOA)。 - 将相关的安全事件关联到调查中。 - 自动阻止或隔离恶意活动。 - 将检测映射到 MITRE ATT&CK 框架。 - 提供详细的调查工件,如进程图、进程树和事件时间线。 这些功能使每项调查都能遵循结构化的 SOC 分析师工作流,从初始检测到事件分析、分类和文档记录。 # ⚖️ 为什么选择 EDR 而不是传统防病毒软件? 传统防病毒解决方案主要侧重于使用特征码或基于信誉的检测来识别已知的恶意文件。虽然这对许多常见威胁很有效,但现代攻击经常使用合法的系统工具和技术,几乎不留下可检测的恶意文件。 端点检测与响应(EDR)平台通过监控进程执行、命令行活动、注册表修改、持久化机制、网络连接和其他行为指标,提供对端点活动的持续可见性。 本项目强调行为调查而非基于特征码的检测,这使得 EDR 平台成为验证攻击技术和记录事件响应工作流的合适选择。 | 传统防病毒软件 | CrowdStrike Falcon EDR | |------------------------|------------------------| | 主要为基于特征码的检测 | 行为和机器学习检测 | | 检测已知的恶意文件 | 检测可疑的攻击技术和行为 | | 有限的调查上下文 | 丰富的调查工件和事件关联 | | 侧重于恶意软件识别 | 支持完整的事件调查和响应 | # 🧪 为什么使用 Atomic Red Team 进行检测验证? 本项目使用 Atomic Red Team 在受控的实验室环境中安全地模拟对手技术。每个原子测试都映射到 MITRE ATT&CK 框架,允许安全团队针对真实的攻击行为验证检测能力,而无需部署实际的恶意软件。 Atomic Red Team 提供小型的、可重复的测试,用于模拟特定的 ATT&CK 技术,非常适合用于评估端点检测与响应(EDR)平台。 在本项目中,使用 Atomic Red Team 来: - 验证 CrowdStrike Falcon 的行为检测。 - 生成真实的端点遥测数据。 - 在受控环境中执行 MITRE ATT&CK 技术。 - 分析 Falcon 的检测、预防和响应能力。 - 按照 SOC 分析师工作流生成可重复的调查。 使用 Atomic Red Team 确保了每项调查都基于已记录的对手技术,同时维持了安全的测试环境。 # ❓ 为什么 EICAR 没有作为主要的验证方法? EICAR 测试文件是业界标准的防病毒测试文件,旨在无需使用实际恶意代码的情况下验证基于特征码的恶意软件检测。 在本项目期间,EICAR 未被用作主要的验证方法,因为目的是评估 CrowdStrike Falcon 的端点检测与响应(EDR)能力,而不是传统的基于特征码的防病毒检测。 传统防病毒产品主要依赖已知的文件特征码,与之不同的是,CrowdStrike Falcon 强调通过监控进程执行、命令行活动、持久化机制、注册表修改和其他攻击指标(IOA)来进行行为分析。这使得 Falcon 能够识别与真实世界攻击技术相关的可疑行为,即使不存在已知的恶意软件特征码。 在此实验室环境中,EICAR 测试文件并未生成进行有意义的端点调查所需的行为检测。相反,我们使用 Atomic Red Team 和受控的手动攻击模拟来产生真实的遥测数据,从而使每项调查都能包含代表真实 SOC 工作流的进程图、事件时间线、MITRE ATT&CK 映射和事件分析。 # 🖥️ 验证环境 本项目是在受控实验室环境中进行的,旨在通过安全且可重复的攻击模拟来评估 CrowdStrike Falcon 的端点检测与响应能力。 验证工作流侧重于生成真实的端点活动、分析 CrowdStrike Falcon 检测,并使用结构化的 SOC 分析师方法论记录每项调查。

CrowdStrike Falcon Validation Environment

# 🖥️ CrowdStrike Falcon 平台概述 在整个项目中,CrowdStrike Falcon 作为主要的端点检测与响应(EDR)平台。每项调查都利用了 Falcon 的云原生功能来检测、分析和响应在验证环境中执行的模拟攻击技术。 以下部分重点介绍了调查过程中使用的主要 Falcon 组件。 ## ⇨ 端点管理 端点管理仪表板提供了对受保护的端点、传感器健康状况和整体检测活动的集中可见性。它是识别受监控资产和审查端点状态的起点。

## ⇨ MITRE ATT&CK 评估 Falcon 自动将检测到的行为映射到 MITRE ATT&CK 框架,使分析师能够了解攻击者的战术和技术,同时提高调查的准确性。

## ⇨ 统一检测 统一检测仪表板将安全告警整合到集中的调查视图中,为每个事件提供严重性评级、行为上下文和详细的检测信息。

## ⇨ 隔离文件 当预防策略被触发时,Falcon 会自动隔离恶意文件,这有助于在遏制威胁的同时保留调查工件以供进一步分析。

# 📂 调查目录 本代码库包含五项在受控验证环境中使用 CrowdStrike Falcon 进行的端点调查。每项调查都遵循结构化的 SOC 分析师工作流,包括检测验证、证据收集、进程分析、MITRE ATT&CK 映射、事件分类和专业文档记录。选择下方的调查以探索完整的分析、MITRE ATT&CK 映射、证据和分析师发现。
📁 查看调查作品集(5 项调查)
### 🔐 调查 01 – 凭证访问(SAM 配置单元) **MITRE ATT&CK:** T1003 – 操作系统凭证转储 **状态:** ✅ 已关闭 调查了与凭证转储技术相关的注册表配置单元访问,并分析了 CrowdStrike Falcon 的行为检测。 ➡️ **代码库:** [Investigation-01-Credential-Access-SAM-Hive](./Investigation-01-Credential-Access-SAM-Hive) ### 🤖 调查 02 – Atomic Red Team Git Clone **MITRE ATT&CK:** 机器学习检测 **状态:** ✅ 已关闭 调查了在执行 Atomic Red Team 仓库克隆期间生成的机器学习检测,并分析了 Falcon 的响应。 ➡️ **代码库:** [Investigation-02-Atomic-Red-Team-Git-Clone](./Investigation-02-Atomic-Red-Team-Git-Clone) ### ⏰ 调查 03 – 计划任务持久化 **MITRE ATT&CK:** T1053 – 计划任务/作业 **状态:** ✅ 已关闭 调查了通过 Windows 计划任务实现的持久化,并验证了 Falcon 的预防能力。 ➡️ **代码库:** [Investigation-03-Scheduled-Task-Persistence](./Investigation-03-Scheduled-Task-Persistence) ### 🌐 调查 04 – 滥用 LOLBin (MSHTA) **MITRE ATT&CK:** T1218.005 – MSHTA **状态:** ✅ 已关闭 调查了在多种攻击场景下的恶意 MSHTA 执行,并记录了 Falcon 的行为检测。 ➡️ **代码库:** [Investigation-04-LOLBin-Abuse-Using-MSHTA](./Investigation-04-LOLBin-Abuse-Using-MSHTA) ### 💉 调查 05 – 进程注入机器学习检测 **MITRE ATT&CK:** T1055 – 进程注入 **状态:** ✅ 已关闭 使用 Atomic Red Team 调查了进程注入,并分析了 CrowdStrike Falcon 基于云的机器学习检测和预防能力。 ➡️ **代码库:** [Investigation-05-Process-Injection-ML-Detection](./Investigation-05-Process-Injection-ML-Detection)
## 📊 项目指标 - 🗂️ **调查总数:** 5 - 🎯 **MITRE ATT&CK 技术:** 4 - 🤖 **机器学习调查:** 1 - 🛡️ **端点检测平台:** CrowdStrike Falcon - 🖥️ **环境:** 受控验证实验室 - ✅ **调查状态:** 5 个已关闭的案件 # 📈 检测覆盖范围 - **凭证访问** → **T1003** – 操作系统凭证转储 - **持久化** → **T1053** – 计划任务/作业 - **防御规避** → **T1218.005** – MSHTA - **防御规避** → **T1055** – 进程注入 - **机器学习检测** → Git 仓库克隆(行为机器学习检测) 这些调查展示了 CrowdStrike Falcon 检测、预防和关联对手行为的能力,同时为分析师提供了全面的调查工件,包括进程图、事件时间线和 MITRE ATT&CK 映射。 # 🛠️ 展现的技能 在这些调查中,应用并巩固了以下网络安全技能: - 端点检测与响应(EDR)调查 - 事件分类与告警验证 - 行为分析 - 进程树和进程图分析 - MITRE ATT&CK 映射 - Windows 端点安全 - 威胁检测与分析 - Atomic Red Team 攻击模拟 - 事件文档记录 - 安全报告撰写 # 🎓 关键学习成果 本项目提供了使用企业级 EDR 平台调查端点检测的实践经验。除了执行攻击模拟之外,重点还放在了解安全分析师如何验证告警、分析行为证据、关联攻击活动,以及如何按照结构化的 SOC 工作流记录调查。 这些调查巩固了在端点遥测、行为检测、MITRE ATT&CK 映射和事件响应方法论方面的实用知识,同时展示了 CrowdStrike Falcon 如何支持真实的安全运营。 # 🔙 探索更多项目 对更多网络安全项目感兴趣? 返回我的 GitHub 主作品集,探索更多调查、家庭实验室项目、SIEM 实现和技术文档。 ➡️ **[返回主作品集](https://github.com/rohithbaggu56-dot)**
标签:CrowdStrike, EDR, 安全运营中心, 库, 应急响应, 网络安全, 网络映射, 脆弱性评估, 隐私保护