JFrancisSOC/Case-File-04-Phishing-Email-Investigation

GitHub: JFrancisSOC/Case-File-04-Phishing-Email-Investigation

一个模拟钓鱼邮件调查的案例档案,完整记录了从邮件标头分析到 MITRE ATT&CK 映射的 SOC 调查流程。

Stars: 0 | Forks: 0

# 案例档案 04:钓鱼邮件调查 ## 案例概述 | 字段 | 详情 | |---|---| | 案例 ID | CF-04 | | 案例类型 | 模拟钓鱼邮件调查 | | 分析师 | Jamaal Francis | | 警报来源 | 网络安全家庭实验室模拟 | | 严重程度 | 中 | | 状态 | 已关闭 | | 收件人 | jamaal@example.com | | 模拟发送 IP | 203.0.113.45 | | 使用工具 | MXToolbox Email Header Analyzer | | 最终处理结果 | 钓鱼邮件 — 升级处理以进行遏制和进一步审查 | ## 案例总结 我调查了一封声称来自 Microsoft Security 的模拟邮件。该邮件威胁收件人,除非在 24 小时内验证身份,否则将暂停其账户。 我审查了发件人信息、电子邮件身份验证结果、邮件标头、可疑链接以及社会工程学语言。我使用 MXToolbox 检查了模拟标头,并记录了建议的 SOC 响应措施。 ## 调查目标 我的目标是确定该邮件是否具有钓鱼特征,且不点击链接或不与发件人进行交互。 ## 收集的证据 - [模拟钓鱼邮件](Case%20File%2004%20Simulated%20Phishing%20Email.txt) - [调查笔记](Case%20File%2004%20Investigation%20Notes.txt) - 六张调查截图 - 模拟原始邮件标头 - MXToolbox 标头分析结果 本次调查中使用的所有电子邮件地址、域名和 IP 信息均为模拟数据。 ## 网络指标 | 指标 | 观测值 | |---|---| | 发件人 | security-alert@microsoft-support.example | | 回复地址 | account-recovery@outlook-security.example | | 发送主机 | mail.microsoft-support.example | | 模拟发送 IP | 203.0.113.45 | | 可疑域名 | microsoft-account-verify.example | | 可疑链接 | hxxps://microsoft-account-verify.example/login | | SPF | 失败 | | DKIM | 未找到签名 | | DMARC | 标头报告失败;未找到 DNS 记录 | | 观测端口 | 无 | | 观测协议 | 电子邮件/ESMTP 路由信息 | `.example` 域名和 `203.0.113.45` IP 地址为保留的模拟值。我没有对它们进行信誉或黑名单检查。 ## 调查时间线 | 时间 | 调查活动 | |---|---| | 上午 9:14 | 收到模拟钓鱼邮件 | | 初步审查 | 识别出紧急性、通用问候语、虚假域名和可疑链接 | | 发件人分析 | 发现 From 和 Reply-To 地址不匹配 | | 身份验证分析 | 审查了 SPF 失败、缺失的 DKIM 签名以及 DMARC 失败 | | 标头分析 | 使用 MXToolbox 查看了路由和身份验证信息 | | 链接分析 | 在不打开的情况下检查了经过脱敏处理的链接 | | 分类 | 将该邮件归类为中等严重程度的钓鱼邮件 | | 关闭 | 记录了响应措施和最终处理结果 | ## 证据与分析 ### 1. 初始邮件审查 我审查了完整的模拟邮件,并识别出几个警告信号。该邮件利用了紧急性,威胁暂停账户,使用了通用的问候语,并包含一个未指向官方 Microsoft 域名的链接。 ![模拟钓鱼邮件](https://static.pigsec.cn/wp-content/uploads/repos/cas/2b/2baa5446121972bd46a8372b6ba6afb6cb884c3176758af84fe67584e3a3fadc.png) ### 2. 发件人与身份验证分析 显示名称为“Microsoft Security”,但发件人使用的是 `microsoft-support.example`,这并不是一个官方的 Microsoft 域名。 Reply-To 地址使用了不同的域名。标头还显示 SPF 和 DMARC 结果失败,且没有 DKIM 签名。 ![发件人分析和身份验证分析](https://static.pigsec.cn/wp-content/uploads/repos/cas/d2/d2f7d67dd36e6dd656cb3993c51ff8c22df2c7651f8da707431fcd80eb4f6438.png) ### 3. MXToolbox 标头分析 我获取了模拟的原始邮件标头,将其粘贴到 MXToolbox 中,然后选择了 **Analyze Header**。 MXToolbox 显示了模拟的发送主机和 IP 地址、From 和 Reply-To 地址、路由信息以及电子邮件身份验证问题。它未找到模拟域名的 DKIM 签名或 DNS 记录。 ![电子邮件标头分析器结果](https://static.pigsec.cn/wp-content/uploads/repos/cas/09/092b704699f1f814dea23d3044ff7688b158c3ff34bbf393be6ef9a2f18caab3.png) ### 4. 链接分析与威胁分类 该邮件包含此经过脱敏处理的链接: `hxxps://microsoft-account-verify.example/login` 该域名旨在伪装成与 Microsoft 相关,但它并不是一个官方的 `microsoft.com` 地址。我没有打开该链接。 我将该邮件归类为中等严重程度的钓鱼攻击,因为其目的似乎是窃取账户凭据。没有证据表明链接被点击或账户遭到入侵。 ![链接分析和威胁分类](https://static.pigsec.cn/wp-content/uploads/repos/cas/84/84c3f7d3deb8db2235f74a5ca3f90fdbd1a663b909bcb71fdcced2f169d0de7f.png) ### 5. MITRE ATT&CK 映射 我将该邮件映射到: **T1566.002 — Phishing: Spearphishing Link** 该邮件试图诱导收件人点击链接进入一个虚假的登录页面。虽然尚未确认该邮件是否为定向鱼叉式钓鱼,但 T1566.002 是与这种基于链接的钓鱼方法最匹配的项。 ![MITRE ATT&CK 映射](https://static.pigsec.cn/wp-content/uploads/repos/cas/38/388e1a70e1f69431dee4aec9619192a8365e803f63dea5dd6787391b71e52d9e.png) ### 6. 建议的 SOC 响应 我记录了以下响应措施: - 不要点击链接或回复发件人。 - 报告并隔离该邮件。 - 如果确认,封锁发件人地址和恶意域名。 - 在邮件环境中搜索其他收件人。 - 确定是否有人点击了链接。 - 如果输入了信息,重置受影响的凭据。 - 审查登录日志中是否存在可疑的身份验证尝试。 - 通知受影响的用户并记录调查过程。 ![建议的 SOC 响应和最终处理结果](https://static.pigsec.cn/wp-content/uploads/repos/cas/13/1336c51fadb023bd82ed92b3784bdb4856a2ab88fec67dc6d7b2e42ba62ee906.png) ## 调查结果 - 发件人使用了伪装成 Microsoft 的虚假域名。 - From 和 Reply-To 地址不匹配。 - SPF 身份验证失败。 - 未找到 DKIM 签名。 - 标头报告 DMARC 失败。 - 该邮件利用了紧急性并威胁暂停账户。 - 该邮件使用了通用的问候语“Dear User”。 - 验证链接未使用官方 Microsoft 域名。 - 可能的目的是窃取凭据。 ## 分析师评估 各项指标的综合结果有力地支持了将其归类为钓鱼邮件的结论。失败的身份验证检查、不匹配的 Reply-To 地址、虚假域名、紧急的语言以及可疑的验证链接,均与试图窃取 Microsoft 账户凭据的行为一致。 缺失 DNS 记录是预料之中的,因为本次调查使用的是保留的 `.example` 域名。我将这些结果视为模拟证据,并未夸大工具的发现。 ## 采取的措施 - 保留了模拟邮件以供审查。 - 检查了发件人和 Reply-To 信息。 - 审查了 SPF、DKIM 和 DMARC 结果。 - 使用 MXToolbox 分析了模拟标头。 - 在不打开的情况下检查了经过脱敏处理的链接。 - 将该活动映射到 MITRE ATT&CK T1566.002。 - 记录了关于遏制和升级处理的建议。 - 记录了最终处理结果。 ## 最终处理结果 **钓鱼邮件 — 升级处理以进行遏制和进一步审查。** 该模拟邮件包含多个钓鱼指标。在调查期间,未观察到任何链接交互、恶意软件执行或账户入侵行为。 ## 案例关闭备注 调查目标已完成,证据已记录在案,该邮件已被归类为钓鱼邮件。在真实的 SOC 环境中,我会隔离该邮件,搜索其他收件人,检查是否存在链接交互,并对任何已确认的凭据泄露进行升级处理。 本案例已关闭,未观察到任何入侵。
标签:安全运营, 库, 应急响应, 扫描框架, 数字取证, 网络安全, 自动化脚本, 钓鱼邮件分析, 隐私保护