obalogun-sec/Splunk-Endpoint-Compromise
GitHub: obalogun-sec/Splunk-Endpoint-Compromise
利用 Splunk SIEM 和 Sysmon 遥测数据调查模拟的多阶段端点入侵事件,产出完整的应急响应报告与可复用的 SPL 查询语句。
Stars: 0 | Forks: 0
# Splunk-Endpoint-Compromise
使用 Splunk SIEM 和 Sysmon 遥测数据调查了多阶段端点入侵事件。将初始浏览器 payload 投递、PowerShell 执行、计划任务持久化以及出站 C2 流量关联起来,整理成了一份具有可操作性的应急响应报告。
# Splunk SIEM 调查:端点入侵与持久化
## 目标
该项目旨在利用 Splunk SIEM 调查一次模拟的端点入侵。通过分析原始 Sysmon 遥测数据,目标是追踪攻击者从初始 payload 投递到建立 SYSTEM 级别持久化的执行链,并提取具有可操作性的入侵指标 (IOC)。
## 场景概述
一名用户报告其工作站上出现了可疑的鼠标移动。我使用 Splunk 关联了端点和网络遥测数据,揭露了一起多阶段的入侵活动。
**核心发现:**
* **初始访问:** 通过 Google Chrome 下载 payload。
* **执行:** 手动执行伪装过的二进制文件 (`python.exe`)。
* **命令与控制 (C2):** 向 `157.245.46.190:8888` 发起出站 TCP beaconing。
* **持久化:** 滥用 PowerShell 和 Task Scheduler 创建 `SYSTEM` 级别的启动任务。
## 项目产出物
* 📄 **[完整应急响应报告 (PDF)](./SOC_Investigation_Report.pdf)** - *包含完整的时间线、5W 要素以及遏制建议。*
* 💻 **[原始 SPL 查询](./spl_queries.txt)** - *用于提取遥测数据的确切 Splunk 搜索语句。*
标签:AI合规, Sysmon, 安全运营, 库, 应急响应, 扫描框架