Kuyenda18/goad-splunk-soc-lab

GitHub: Kuyenda18/goad-splunk-soc-lab

结合 GOAD-Light 域环境与 Splunk 的紫队实验室复盘,逐案演示 MITRE ATT&CK 攻击手法及其对应的检测规则编写与验证流程。

Stars: 0 | Forks: 0

# GOAD-Light + Splunk — 紫队实验室复盘 复盘自行搭建预注入漏洞的 Active Directory 实验室([GOAD-Light](https://github.com/Orange-Cyberdefense/GOAD))的过程:接入 Splunk 进行监控,随后亲手针对每种 MITRE ATT&CK 技术进行攻击,并为其编写检测规则 —— 包括侦察、利用、影响证明以及规则创建。 ## 目录 | # | 文章 | 技术 | ATT&CK | |---|---|---|---| | 0 | [概述与实验室配置](00-overview-lab-setup.md) | 实验室架构、系统拓扑图、基础设施故障及处理方式 | — | | 1 | [案例 1 — Kerberoasting](01-case1-kerberoasting.md) | Kerberoasting | [T1558.003](https://attack.mitre.org/techniques/T1558/003/) | | 2 | [案例 2 — AS-REP Roasting](02-case2-asrep-roasting.md) | AS-REP Roasting | [T1558.004](https://attack.mitre.org/techniques/T1558/004/) | | 3 | [案例 3 — Constrained Delegation](03-case3-constrained-delegation.md) | Constrained Delegation w/ Protocol Transition (S4U2Self/S4U2Proxy) | [T1550.003](https://attack.mitre.org/techniques/T1550/003/) | | 4 | [案例 4 — Constrained Delegation (无 Protocol Transition)](04-case4-constrained-delegation-no-protocol-transition.md) | Constrained Delegation kerb-only → Bronze Bit (已修补) → RBCD 链式攻击 | [T1550.003](https://attack.mitre.org/techniques/T1550/003/) | | 5 | [案例 5 — LLMNR/NBT-NS Poisoning](05-case5-llmnr-nbtns-poisoning.md) | LLMNR/NBT-NS Poisoning (Responder) + NTLM 降级 → 通过 Sysmon 进行检测 | [T1557.001](https://attack.mitre.org/techniques/T1557/001/) | | 6 | [案例 6 — NTLM Relay](06-case6-ntlm-relay.md) | NTLM Relay (Responder + ntlmrelayx) + NTLM 降级 → 通过 "workstation ≠ 源 IP" 不匹配进行检测 | [T1557.001](https://attack.mitre.org/techniques/T1557/001/) | 后续案例(GPO Abuse、ACL abuse 链、MSSQL privesc 等)将逐步添加。 ## 规则 每个案例都包含完整的流程:**recon → 基于侦察输出确定目标 → 利用 → 影响证明 → 编写 SPL 检测规则 → 在攻击流量上验证规则**。 ## 备注 文章中出现的所有密码/hash 均为**自行搭建的隔离实验室中的数据,仅用于学习目的** —— 绝非真实系统数据。 部分内容在攻击流程、Splunk 语法和 bug 研究中间接使用了 Claude 的辅助。
标签:Active Directory, Cloudflare, MITRE ATT&CK, Plaso, Terraform 安全, 紫队实验