JFrancisSOC/Case-File-04-Phishing-Email-Investigation
GitHub: JFrancisSOC/Case-File-04-Phishing-Email-Investigation
一个模拟钓鱼邮件调查的案例档案,完整记录了从邮件标头分析到 MITRE ATT&CK 映射的 SOC 调查流程。
Stars: 0 | Forks: 0
# 案例档案 04:钓鱼邮件调查
## 案例概述
| 字段 | 详情 |
|---|---|
| 案例 ID | CF-04 |
| 案例类型 | 模拟钓鱼邮件调查 |
| 分析师 | Jamaal Francis |
| 警报来源 | 网络安全家庭实验室模拟 |
| 严重程度 | 中 |
| 状态 | 已关闭 |
| 收件人 | jamaal@example.com |
| 模拟发送 IP | 203.0.113.45 |
| 使用工具 | MXToolbox Email Header Analyzer |
| 最终处理结果 | 钓鱼邮件 — 升级处理以进行遏制和进一步审查 |
## 案例总结
我调查了一封声称来自 Microsoft Security 的模拟邮件。该邮件威胁收件人,除非在 24 小时内验证身份,否则将暂停其账户。
我审查了发件人信息、电子邮件身份验证结果、邮件标头、可疑链接以及社会工程学语言。我使用 MXToolbox 检查了模拟标头,并记录了建议的 SOC 响应措施。
## 调查目标
我的目标是确定该邮件是否具有钓鱼特征,且不点击链接或不与发件人进行交互。
## 收集的证据
- [模拟钓鱼邮件](Case%20File%2004%20Simulated%20Phishing%20Email.txt)
- [调查笔记](Case%20File%2004%20Investigation%20Notes.txt)
- 六张调查截图
- 模拟原始邮件标头
- MXToolbox 标头分析结果
本次调查中使用的所有电子邮件地址、域名和 IP 信息均为模拟数据。
## 网络指标
| 指标 | 观测值 |
|---|---|
| 发件人 | security-alert@microsoft-support.example |
| 回复地址 | account-recovery@outlook-security.example |
| 发送主机 | mail.microsoft-support.example |
| 模拟发送 IP | 203.0.113.45 |
| 可疑域名 | microsoft-account-verify.example |
| 可疑链接 | hxxps://microsoft-account-verify.example/login |
| SPF | 失败 |
| DKIM | 未找到签名 |
| DMARC | 标头报告失败;未找到 DNS 记录 |
| 观测端口 | 无 |
| 观测协议 | 电子邮件/ESMTP 路由信息 |
`.example` 域名和 `203.0.113.45` IP 地址为保留的模拟值。我没有对它们进行信誉或黑名单检查。
## 调查时间线
| 时间 | 调查活动 |
|---|---|
| 上午 9:14 | 收到模拟钓鱼邮件 |
| 初步审查 | 识别出紧急性、通用问候语、虚假域名和可疑链接 |
| 发件人分析 | 发现 From 和 Reply-To 地址不匹配 |
| 身份验证分析 | 审查了 SPF 失败、缺失的 DKIM 签名以及 DMARC 失败 |
| 标头分析 | 使用 MXToolbox 查看了路由和身份验证信息 |
| 链接分析 | 在不打开的情况下检查了经过脱敏处理的链接 |
| 分类 | 将该邮件归类为中等严重程度的钓鱼邮件 |
| 关闭 | 记录了响应措施和最终处理结果 |
## 证据与分析
### 1. 初始邮件审查
我审查了完整的模拟邮件,并识别出几个警告信号。该邮件利用了紧急性,威胁暂停账户,使用了通用的问候语,并包含一个未指向官方 Microsoft 域名的链接。

### 2. 发件人与身份验证分析
显示名称为“Microsoft Security”,但发件人使用的是 `microsoft-support.example`,这并不是一个官方的 Microsoft 域名。
Reply-To 地址使用了不同的域名。标头还显示 SPF 和 DMARC 结果失败,且没有 DKIM 签名。

### 3. MXToolbox 标头分析
我获取了模拟的原始邮件标头,将其粘贴到 MXToolbox 中,然后选择了 **Analyze Header**。
MXToolbox 显示了模拟的发送主机和 IP 地址、From 和 Reply-To 地址、路由信息以及电子邮件身份验证问题。它未找到模拟域名的 DKIM 签名或 DNS 记录。

### 4. 链接分析与威胁分类
该邮件包含此经过脱敏处理的链接:
`hxxps://microsoft-account-verify.example/login`
该域名旨在伪装成与 Microsoft 相关,但它并不是一个官方的 `microsoft.com` 地址。我没有打开该链接。
我将该邮件归类为中等严重程度的钓鱼攻击,因为其目的似乎是窃取账户凭据。没有证据表明链接被点击或账户遭到入侵。

### 5. MITRE ATT&CK 映射
我将该邮件映射到:
**T1566.002 — Phishing: Spearphishing Link**
该邮件试图诱导收件人点击链接进入一个虚假的登录页面。虽然尚未确认该邮件是否为定向鱼叉式钓鱼,但 T1566.002 是与这种基于链接的钓鱼方法最匹配的项。

### 6. 建议的 SOC 响应
我记录了以下响应措施:
- 不要点击链接或回复发件人。
- 报告并隔离该邮件。
- 如果确认,封锁发件人地址和恶意域名。
- 在邮件环境中搜索其他收件人。
- 确定是否有人点击了链接。
- 如果输入了信息,重置受影响的凭据。
- 审查登录日志中是否存在可疑的身份验证尝试。
- 通知受影响的用户并记录调查过程。

## 调查结果
- 发件人使用了伪装成 Microsoft 的虚假域名。
- From 和 Reply-To 地址不匹配。
- SPF 身份验证失败。
- 未找到 DKIM 签名。
- 标头报告 DMARC 失败。
- 该邮件利用了紧急性并威胁暂停账户。
- 该邮件使用了通用的问候语“Dear User”。
- 验证链接未使用官方 Microsoft 域名。
- 可能的目的是窃取凭据。
## 分析师评估
各项指标的综合结果有力地支持了将其归类为钓鱼邮件的结论。失败的身份验证检查、不匹配的 Reply-To 地址、虚假域名、紧急的语言以及可疑的验证链接,均与试图窃取 Microsoft 账户凭据的行为一致。
缺失 DNS 记录是预料之中的,因为本次调查使用的是保留的 `.example` 域名。我将这些结果视为模拟证据,并未夸大工具的发现。
## 采取的措施
- 保留了模拟邮件以供审查。
- 检查了发件人和 Reply-To 信息。
- 审查了 SPF、DKIM 和 DMARC 结果。
- 使用 MXToolbox 分析了模拟标头。
- 在不打开的情况下检查了经过脱敏处理的链接。
- 将该活动映射到 MITRE ATT&CK T1566.002。
- 记录了关于遏制和升级处理的建议。
- 记录了最终处理结果。
## 最终处理结果
**钓鱼邮件 — 升级处理以进行遏制和进一步审查。**
该模拟邮件包含多个钓鱼指标。在调查期间,未观察到任何链接交互、恶意软件执行或账户入侵行为。
## 案例关闭备注
调查目标已完成,证据已记录在案,该邮件已被归类为钓鱼邮件。在真实的 SOC 环境中,我会隔离该邮件,搜索其他收件人,检查是否存在链接交互,并对任何已确认的凭据泄露进行升级处理。
本案例已关闭,未观察到任何入侵。
标签:安全运营, 库, 应急响应, 扫描框架, 数字取证, 网络安全, 自动化脚本, 钓鱼邮件分析, 隐私保护