Cyb3rgh/splunk-soc-investigation

GitHub: Cyb3rgh/splunk-soc-investigation

基于Splunk分析Windows安全日志的SOC调查实战项目,完整还原模拟账户泄露事件并映射MITRE ATT&CK框架。

Stars: 0 | Forks: 0

# Splunk SOC 事件调查 这是一个使用 Splunk Enterprise 分析模拟 Windows Security 日志的动手 SOC 调查项目,旨在重建账户泄露时间线、识别攻击者行为,并记录遏制建议。 ## 项目概述 本调查展示了以下方面的实践技能: - Splunk Search Processing Language (SPL) - Windows Security 事件分析 - 身份验证与 RDP 调查 - 攻击时间线重建 - MITRE ATT&CK 映射 - 事件报告与修复计划 ## 事件摘要 | 详情 | 发现 | |---|---| | 事件类型 | 账户泄露和未经授权的远程访问 | | 严重程度 | 高 | | 攻击者 IP | `203.0.113.77` | | 被泄露的账户 | `it.support` | | 失败登录尝试 | `36` | | 访问方法 | 远程桌面协议(登录类型 `10`) | | 创建的可疑账户 | `svc_backup_temp` | | 防御规避 | Windows Security 审计日志被清除 | | 攻击者相关事件总数 | `40` | ## 攻击时间线 | 时间戳 | 事件 ID | 活动 | |---|---:|---| | 02:20:03 之前 | `4625` | 针对 `it.support` 的 36 次失败的 RDP 登录尝试 | | 2026-07-17 02:20:03 | `4624` | 来自 `203.0.113.77` 的 RDP 登录成功 | | 2026-07-17 02:20:04 | `4672` | 特殊权限分配给该会话 | | 2026-07-17 02:23:41 | `4720` | 创建了可疑账户 `svc_backup_temp` | | 2026-07-17 02:27:55 | `1102` | Windows Security 审计日志被清除 | | 2026-07-17 02:29:08 | `4634` | 被泄露的会话已注销 | ## MITRE ATT&CK 映射 | 技术 | ID | 证据 | |---|---|---| | 暴力破解 | `T1110` | 针对 `it.support` 的 36 次失败身份验证尝试 | | 远程服务:远程桌面协议 | `T1021.001` | 来自 `203.0.113.77` 的成功登录类型 10 | | 创建账户 | `T1136` | 创建了可疑账户 `svc_backup_temp` | | 移除痕迹:清除 Windows 事件日志 | `T1070.001` | 使用事件 ID `1102` 清除安全审计日志 | ## 工具与技术 - Splunk Enterprise - Splunk Search Processing Language (SPL) - Windows Security 事件日志 - MITRE ATT&CK 框架 - Markdown - Visual Studio Code ## 关键 Windows 事件 ID | 事件 ID | 描述 | |---:|---| | `4625` | 账户登录失败 | | `4624` | 账户登录成功 | | `4672` | 特殊权限分配给新登录 | | `4720` | 创建了用户账户 | | `1102` | 安全审计日志被清除 | | `4634` | 账户已注销 | ## 项目结构 ``` splunk-soc-investigation/ ├── screenshots/ │ ├── 01-dashboard-metrics.png │ ├── 02-failed-login-timeline.png │ ├── 03-security-events-by-event-id.png │ ├── 04-failed-logins-by-source-ip.png │ ├── 05-activity-by-user-account.png │ ├── 06-incident-evidence-timeline.png │ ├── 07-incident-evidence-timeline-page-2.png │ ├── 08-attacker-activity-page-1.png │ ├── 09-attacker-activity-page-2.png │ ├── 10-attacker-event-summary.png │ ├── 11-suspicious-account-created.png │ ├── 12-audit-log-cleared.png │ ├── 13-successful-rdp-login.png │ ├── 14-special-privileges-assigned.png │ └── 15-attacker-logoff.png ├── incident-report.md ├── splunk-queries.md ├── northstar_windows_security.csv └── README.md ``` ## 文档 - [完整事件报告](incident-report.md) - [已记录的 SPL 查询](splunk-queries.md) - [调查证据](screenshots/) ## 仪表板概述 Splunk 仪表板总结了身份验证活动、账户创建、审计日志清除、事件分布以及重建的事件时间线。 ![Splunk SOC 调查仪表板](https://static.pigsec.cn/wp-content/uploads/repos/cas/05/05708b19cf68689f7ae61304f91bea98adf717852c352fe8b97de4d875c9e6d5.png) ## 调查工作流程 1. 将模拟的 Windows Security 数据集提取到 Splunk 中。 2. 审查事件量和身份验证活动。 3. 识别来自 `203.0.113.77` 的重复失败登录。 4. 确认了对 `it.support` 的成功 RDP 登录。 5. 关联特权会话活动和可疑账户创建。 6. 检测到 Windows Security 审计日志被清除。 7. 重建事件时间线。 8. 将观察到的行为映射到 MITRE ATT&CK。 9. 记录遏制和修复建议。 ## 展示的技能 - 编写和优化 SPL 搜索 - 调查 Windows 身份验证事件 - 识别暴力破解和 RDP 活动 - 关联跨攻击者会话的事件 - 重建按时间顺序排列的攻击时间线 - 检测账户创建和防御规避 - 将证据映射到 MITRE ATT&CK 技术 - 生成专业的事件报告 - 建议遏制和修复操作 ## 遏制与修复 ## 项目说明 - 数据集和事件场景是出于教育目的模拟的。 - 攻击者 IP `203.0.113.77` 属于仅供文档使用的地址范围。 - 没有针对任何真实的系统、账户或组织。 - 调查结果完全基于所提供数据集中可用的证据。 ## 结论 本项目演示了使用 Splunk 进行的端到端 SOC 调查,从最初的日志分析和威胁识别,到时间线重建、MITRE ATT&CK 映射、事件报告和修复计划。 调查确认了一起模拟的账户泄露事件,涉及暴力破解活动、未经授权的 RDP 访问、可疑账户创建和防御规避。
标签:防御加固