Cyb3rgh/splunk-soc-investigation
GitHub: Cyb3rgh/splunk-soc-investigation
基于Splunk分析Windows安全日志的SOC调查实战项目,完整还原模拟账户泄露事件并映射MITRE ATT&CK框架。
Stars: 0 | Forks: 0
# Splunk SOC 事件调查
这是一个使用 Splunk Enterprise 分析模拟 Windows Security 日志的动手 SOC 调查项目,旨在重建账户泄露时间线、识别攻击者行为,并记录遏制建议。
## 项目概述
本调查展示了以下方面的实践技能:
- Splunk Search Processing Language (SPL)
- Windows Security 事件分析
- 身份验证与 RDP 调查
- 攻击时间线重建
- MITRE ATT&CK 映射
- 事件报告与修复计划
## 事件摘要
| 详情 | 发现 |
|---|---|
| 事件类型 | 账户泄露和未经授权的远程访问 |
| 严重程度 | 高 |
| 攻击者 IP | `203.0.113.77` |
| 被泄露的账户 | `it.support` |
| 失败登录尝试 | `36` |
| 访问方法 | 远程桌面协议(登录类型 `10`) |
| 创建的可疑账户 | `svc_backup_temp` |
| 防御规避 | Windows Security 审计日志被清除 |
| 攻击者相关事件总数 | `40` |
## 攻击时间线
| 时间戳 | 事件 ID | 活动 |
|---|---:|---|
| 02:20:03 之前 | `4625` | 针对 `it.support` 的 36 次失败的 RDP 登录尝试 |
| 2026-07-17 02:20:03 | `4624` | 来自 `203.0.113.77` 的 RDP 登录成功 |
| 2026-07-17 02:20:04 | `4672` | 特殊权限分配给该会话 |
| 2026-07-17 02:23:41 | `4720` | 创建了可疑账户 `svc_backup_temp` |
| 2026-07-17 02:27:55 | `1102` | Windows Security 审计日志被清除 |
| 2026-07-17 02:29:08 | `4634` | 被泄露的会话已注销 |
## MITRE ATT&CK 映射
| 技术 | ID | 证据 |
|---|---|---|
| 暴力破解 | `T1110` | 针对 `it.support` 的 36 次失败身份验证尝试 |
| 远程服务:远程桌面协议 | `T1021.001` | 来自 `203.0.113.77` 的成功登录类型 10 |
| 创建账户 | `T1136` | 创建了可疑账户 `svc_backup_temp` |
| 移除痕迹:清除 Windows 事件日志 | `T1070.001` | 使用事件 ID `1102` 清除安全审计日志 |
## 工具与技术
- Splunk Enterprise
- Splunk Search Processing Language (SPL)
- Windows Security 事件日志
- MITRE ATT&CK 框架
- Markdown
- Visual Studio Code
## 关键 Windows 事件 ID
| 事件 ID | 描述 |
|---:|---|
| `4625` | 账户登录失败 |
| `4624` | 账户登录成功 |
| `4672` | 特殊权限分配给新登录 |
| `4720` | 创建了用户账户 |
| `1102` | 安全审计日志被清除 |
| `4634` | 账户已注销 |
## 项目结构
```
splunk-soc-investigation/
├── screenshots/
│ ├── 01-dashboard-metrics.png
│ ├── 02-failed-login-timeline.png
│ ├── 03-security-events-by-event-id.png
│ ├── 04-failed-logins-by-source-ip.png
│ ├── 05-activity-by-user-account.png
│ ├── 06-incident-evidence-timeline.png
│ ├── 07-incident-evidence-timeline-page-2.png
│ ├── 08-attacker-activity-page-1.png
│ ├── 09-attacker-activity-page-2.png
│ ├── 10-attacker-event-summary.png
│ ├── 11-suspicious-account-created.png
│ ├── 12-audit-log-cleared.png
│ ├── 13-successful-rdp-login.png
│ ├── 14-special-privileges-assigned.png
│ └── 15-attacker-logoff.png
├── incident-report.md
├── splunk-queries.md
├── northstar_windows_security.csv
└── README.md
```
## 文档
- [完整事件报告](incident-report.md)
- [已记录的 SPL 查询](splunk-queries.md)
- [调查证据](screenshots/)
## 仪表板概述
Splunk 仪表板总结了身份验证活动、账户创建、审计日志清除、事件分布以及重建的事件时间线。

## 调查工作流程
1. 将模拟的 Windows Security 数据集提取到 Splunk 中。
2. 审查事件量和身份验证活动。
3. 识别来自 `203.0.113.77` 的重复失败登录。
4. 确认了对 `it.support` 的成功 RDP 登录。
5. 关联特权会话活动和可疑账户创建。
6. 检测到 Windows Security 审计日志被清除。
7. 重建事件时间线。
8. 将观察到的行为映射到 MITRE ATT&CK。
9. 记录遏制和修复建议。
## 展示的技能
- 编写和优化 SPL 搜索
- 调查 Windows 身份验证事件
- 识别暴力破解和 RDP 活动
- 关联跨攻击者会话的事件
- 重建按时间顺序排列的攻击时间线
- 检测账户创建和防御规避
- 将证据映射到 MITRE ATT&CK 技术
- 生成专业的事件报告
- 建议遏制和修复操作
## 遏制与修复
## 项目说明
- 数据集和事件场景是出于教育目的模拟的。
- 攻击者 IP `203.0.113.77` 属于仅供文档使用的地址范围。
- 没有针对任何真实的系统、账户或组织。
- 调查结果完全基于所提供数据集中可用的证据。
## 结论
本项目演示了使用 Splunk 进行的端到端 SOC 调查,从最初的日志分析和威胁识别,到时间线重建、MITRE ATT&CK 映射、事件报告和修复计划。
调查确认了一起模拟的账户泄露事件,涉及暴力破解活动、未经授权的 RDP 访问、可疑账户创建和防御规避。
标签:防御加固