rbillings2022/Incident-Response-Attribution-Sim

GitHub: rbillings2022/Incident-Response-Attribution-Sim

一个基于合成数据的事件响应模拟器,通过关联网络抓包、DHCP 和 Windows 安全日志将网络操作归因到特定用户账户。

Stars: 0 | Forks: 0

# Incident-Response-Attribution-Sim - 场景 — 2023 年 4 月 19 日下午 12:50,Boring Office 的一名员工向公司所有人发送了一封电子邮件。该员工声称公司内部有其他人在冒充他们,现在我们需要找出这个恶意用户是谁。 - 目标 — 将网络层(pcap/SMTP)、DHCP 租约日志和 Windows Security 事件日志进行关联,从而将网络操作归因到特定的用户账户。 - 工具 — pyshark(tshark 封装),纯文本 DHCP/Security 日志解析。 - 如何运行 — pip install pyshark,然后运行 python src/trace_sender.py。 - 示例输出 — image - 展示内容 — 1. 多源日志关联 2. IOC 追踪(IP → 主机 → 用户) 3. 基础 DFIR 工作流。 局限性与后续步骤 — 这是一个合成数据集,真实的调查需要进行时间戳窗口验证、监管链记录等。这表明你清楚这种玩具项目的局限性以及真实 DFIR 的起点——审查者很乐意看到这种自我认知。
标签:Python, 事件响应模拟, 安全运营, 扫描框架, 数字取证, 无后门, 自动化脚本, 逆向工具