obalogun-sec/Splunk-Endpoint-Compromise

GitHub: obalogun-sec/Splunk-Endpoint-Compromise

利用 Splunk SIEM 和 Sysmon 遥测数据调查模拟的多阶段端点入侵事件,产出完整的应急响应报告与可复用的 SPL 查询语句。

Stars: 0 | Forks: 0

# Splunk-Endpoint-Compromise 使用 Splunk SIEM 和 Sysmon 遥测数据调查了多阶段端点入侵事件。将初始浏览器 payload 投递、PowerShell 执行、计划任务持久化以及出站 C2 流量关联起来,整理成了一份具有可操作性的应急响应报告。 # Splunk SIEM 调查:端点入侵与持久化 ## 目标 该项目旨在利用 Splunk SIEM 调查一次模拟的端点入侵。通过分析原始 Sysmon 遥测数据,目标是追踪攻击者从初始 payload 投递到建立 SYSTEM 级别持久化的执行链,并提取具有可操作性的入侵指标 (IOC)。 ## 场景概述 一名用户报告其工作站上出现了可疑的鼠标移动。我使用 Splunk 关联了端点和网络遥测数据,揭露了一起多阶段的入侵活动。 **核心发现:** * **初始访问:** 通过 Google Chrome 下载 payload。 * **执行:** 手动执行伪装过的二进制文件 (`python.exe`)。 * **命令与控制 (C2):** 向 `157.245.46.190:8888` 发起出站 TCP beaconing。 * **持久化:** 滥用 PowerShell 和 Task Scheduler 创建 `SYSTEM` 级别的启动任务。 ## 项目产出物 * 📄 **[完整应急响应报告 (PDF)](./SOC_Investigation_Report.pdf)** - *包含完整的时间线、5W 要素以及遏制建议。* * 💻 **[原始 SPL 查询](./spl_queries.txt)** - *用于提取遥测数据的确切 Splunk 搜索语句。*
标签:AI合规, Sysmon, 安全运营, 库, 应急响应, 扫描框架