Roberto2500/splunk-soc-investigation

GitHub: Roberto2500/splunk-soc-investigation

一个独立的 Splunk SOC 威胁狩猎调查项目,针对 BOTS v3 数据集完整还原了多阶段入侵的端点与云侧分析过程,并将调查发现转化为实际可用的检测规则。

Stars: 0 | Forks: 0

# SOC 调查实验室 — Splunk (BOTS v3) 这是一项在 Splunk Enterprise 中针对 [Boss of the SOC v3 (BOTS v3)](https://github.com/splunk/botsv3) 数据集进行的独立威胁狩猎调查——该数据集由 Splunk 公开发布并已完成预索引,模拟了一家名为 "Frothly" 的虚构啤酒酿造公司遭遇的真实多阶段攻击。 本项目旨在展示实用的 SOC 分析师技能:基于假设的日志分析、跨数据源关联、事件报告撰写,以及将调查发现转化为常规检测规则——不仅仅是运行工具,而是像真实 SOC 工作区的分析师那样对入侵行为进行推理分析。 ## 项目概述 在没有任何前期 IOC 或官方标准答案的情况下,我追踪了一次连续的入侵事件,从基于钓鱼邮件的初始攻破,到命令与控制 (C2)、权限提升和内部侦察——随后在同一环境中单独识别出两个云/凭证泄露问题。最后,我基于观察到的攻击技术构建了两条实时的 Splunk 检测规则,将“发生了什么”转化为“下次如何进行拦截”。 **工具与技术** - Splunk Enterprise 10.4.1 — 日志搜索、关联与告警 - Splunk SPL (Search Processing Language) - BOTS v3 数据集 — Windows Event Logs、Sysmon、DNS、AWS CloudTrail、S3 访问日志、SMTP 日志 ## 调查内容 ### 端点入侵 — 完整的 Kill Chain - **初始访问:** 用户点击了 Microsoft Edge 中的短链接,触发了一条内存中的 PowerShell 下载并执行链(一种“下载摇篮”) - **建立 C2:** 第二阶段的混淆 PowerShell(绕过 AMSI、禁用日志记录)匹配到了 PowerShell Empire stager,通过 HTTPS 向一台 Vultr VPS 进行 Beacon 通信 - **持久化与权限提升:** 创建了无密码要求的隐藏本地账户,随后在 18 秒内提升为本地 Administrator 权限 - **内部侦察:** 投递并执行了一款网络扫描工具,针对内部子网进行扫描,覆盖 SMB、SSH、FTP、HTTP/S、MySQL 和代理端口 - **范围确认:** 发现第二个独立的用户账户正在与相同的 C2 基础设施进行 Beacon 通信 ### 云与凭证泄露 - 一个生产环境的 S3 bucket 曾短暂地被公开设置为**可读和可写**,且在暴露窗口期间确认发生了匿名上传 - 一对完整的 AWS 凭证(access key + secret key)泄露到了公开的 GitHub 仓库中,被 AWS 自身的自动化检测机制所发现 ### 检测工程 作为本次调查的直接成果,构建并启用了两条 Splunk 告警: 1. **高危** — 新建本地账户时设置了 "Password Not Required" 标志(可捕获此次使用的确切持久化技术) 2. **严重** — S3 bucket 的 ACL/策略发生变更并授予了公共访问权限(可捕获此次发现的确切配置错误) 此外,还配备了一个配套的 **“可疑活动概览”** 仪表板,可视化展示了攻击窗口期间的编码 PowerShell 趋势,并确认这两条告警均能在数据集上实时触发。 ## 报告 - 📄 [**事件报告 — 多阶段入侵**](reports/incident-report-multi-stage-compromise.md) — 完整的调查过程:端点 kill chain、云/凭证发现,以及基于此构建的检测规则。 ## 截图 请参阅 [`screenshots/`](screenshots/) 获取报告全文中引用的支持性证据(查询结果、告警配置、IOC 确认)。 ## 方法论说明 本次调查是独立进行的,未参考任何官方的 BOTS v3 标准答案——所有的假设、SPL 查询和调查转折均反映了原创分析。为遵循 Splunk 关于 BOTS 挑战赛的发布条款,本仓库不复制或引用官方的 BOTS 问题/答案集;该数据集本身采用开源许可 (CC0),可直接从 [splunk/botsv3](https://github.com/splunk/botsv3) 获取。 ## 作者 Roberto — 布加勒斯特经济研究大学 (ASE) 经济信息学学生 已获得 CompTIA Security+ 认证 GitHub: [Roberto2500](https://github.com/Roberto2500)
标签:IP 地址批量处理, 安全实验, 安全运营, 扫描框架, 插件系统