dhakalaayush/Threat-Hunting-Investigation-with-Splunk
GitHub: dhakalaayush/Threat-Hunting-Investigation-with-Splunk
该仓库是一份利用 Splunk 对 BOTSv1 数据集进行蓝队威胁狩猎的完整调查报告,展示了如何识别 IoC 并将攻击者行为映射到 TTP。
Stars: 0 | Forks: 0
# 使用 Splunk 进行威胁狩猎调查
## 项目概述
本仓库包含了一项全面的蓝队威胁狩猎调查,利用 **Splunk Enterprise** 对 Boss of the Splunk 版本 1 (BOTSv1) 数据集进行分析。该项目包含对针对 Wayne Enterprises 基础设施的多阶段网络攻击的调查,其中攻击者对基于 Joomla 的 Web 服务器进行了破坏。
# 使用的工具
- Splunk Enterprise
## 遥测数据
- Windows Event Logs
- Sysmon
- IIS Web Server Logs
- 网络流
- Fortinet 防火墙日志
- Suricata IDS 警报
# 调查方法
该威胁狩猎根据网络杀伤链(即攻击者的攻击进展过程)来构建。
1. **侦察:** 识别针对 Web 基础设施的自动化漏洞扫描。
2. **投递:** 追踪源自次要 IP 地址针对 Joomla 管理员门户的大规模暴力破解攻击。
3. **利用:** 分析使用 `com_extplorer` Joomla 组件进行的恶意身份验证后枚举。
4. **安装:** 利用 Sysmon Event ID 1(进程创建)和文件哈希分析,验证恶意负载(`3791.exe`)的上传与执行。
5. **目标行动:** 确认对 Web 服务器的最终破坏(`poisonivy-is-coming-for-you-batman.jpeg`)。
## 关键发现
1. 攻击者 (40.80.148.42) 使用免费版的 Acunetix Web Vulnerability Scanner 扫描网站 iamreallynotbatman.com (192.168.250.70) 中的漏洞。该网站当时也在使用 CMS Joomla。
2. 攻击者尝试使用 IP 地址 23.22.63.114 进行暴力破解。
3. 攻击者使用域名为 prankglassinebracket.jumpingcrab.com 的服务器上传恶意软件或破坏网站。
4. 攻击者通过发布图片 poisonivy-is-coming-for-you-batman.jpeg 破坏了该网站。
标签:CISA项目, Metaprompt, 代码示例, 密码管理, 数据分析, 网络安全靶场