JFrancisSOC/BTLO-02--Phishing-Analysis

GitHub: JFrancisSOC/BTLO-02--Phishing-Analysis

一个已完成的 BTLO 钓鱼邮件分析挑战记录,涵盖了从邮件头解析到基础设施调查和 IOC 收集的完整蓝队调查流程。

Stars: 0 | Forks: 0

# 🛡️ BTLO-02:Phishing 分析 ![Platform](https://img.shields.io/badge/Platform-Blue%20Team%20Labs%20Online-0A66C2) ![Challenge](https://img.shields.io/badge/Challenge-Phishing%20Analysis-1F6FEB) ![Category](https://img.shields.io/badge/Category-Phishing-6f42c1) ![Difficulty](https://img.shields.io/badge/Difficulty-Easy-2EA44F) ![Status](https://img.shields.io/badge/Status-Completed-success) ## 概述 本仓库包含了我完成的来自 **Blue Team Labs Online (BTLO)** 的 **Phishing 分析** 挑战。 在本次挑战中,我通过审查邮件、分析邮件头、收集入侵指标(IOC)以及对用于发送该邮件的基础设施进行调查,对一封钓鱼邮件进行了调查。 这个实验让我获得了更多调查钓鱼邮件的实践经验,同时进一步巩固了在做出调查决策之前验证证据的重要性。 # 挑战信息 | 字段 | 信息 | |:------|:------------| | Platform | Blue Team Labs Online | | 挑战 | Phishing 分析 | | 类别 | Phishing | | 难度 | Easy | | 获得积分 | 10 | | 状态 | ✅ 已完成 | # 我练习的技能 - 邮件分析 - 邮件头分析 - IOC 收集 - 反向 DNS 查询 - WHOIS 调查 - URL 调查 - 威胁情报 - Phishing 检测 - 证据验证 - 安全文档 # 涵盖主题 - Phishing 邮件 - 邮件头 - Message-ID - 源 IP 地址 - 反向 DNS - WHOIS - 入侵指标(IOC) - URL 分析 - Blogspot 基础设施 - 威胁情报 # 调查工作流 1. 审查钓鱼邮件。 2. 确认发件人、收件人、主题和时间戳。 3. 检查邮件头。 4. 确认源 IP 地址。 5. 执行反向 DNS 查询。 6. 调查嵌入的 URL。 7. 收集入侵指标(IOC)。 8. 确定钓鱼目的。 9. 记录调查过程。 # 使用的工具 - Mozilla Thunderbird - Notepad++ - WHOIS - URL2PNG - Blue Team Labs Online # 挑战演练 ## 第 1 步 - 挑战概述 在开始分析之前,我审查了挑战描述以了解调查目标。 ![挑战概述](https://static.pigsec.cn/wp-content/uploads/repos/cas/3e/3e267b5fc64beef1fbd4c96e898cab5c6b7d665c6f803a9fa6b5dc061874ee24.png) ## 第 2 步 - 审查邮件 我在 Thunderbird 中打开了该邮件,并在开始调查之前审查了发件人、收件人、主题、正文和附件。 ![邮件视图](https://static.pigsec.cn/wp-content/uploads/repos/cas/f5/f5018c30ba967479da0c36c4a3219c0ba2c23cef0db47e1aa7b202fcfea87ad4.png) ## 第 3 步 - 分析邮件头 我检查了原始邮件头,以确认源 IP 地址、邮件路由以及在调查期间使用的其他元数据。 ![原始邮件头](https://static.pigsec.cn/wp-content/uploads/repos/cas/a8/a8602082595720848dcf377bd9e031537ed9aecc58346b84f283b1d31cec5d49.png) ## 第 4 步 - 调查基础设施 我执行了反向 DNS 和 WHOIS 查询,以收集有关用于发送钓鱼邮件的基础设施的更多信息。 ![域名调查](https://static.pigsec.cn/wp-content/uploads/repos/cas/36/365925b005f503e9e0e9455d62c87399bb2e4db766d24fcd30b6a10442f66890.png) ## 第 5 步 - 挑战完成 在完成调查并验证了我的发现之后,我成功完成了 BTLO 挑战。 ![挑战完成](https://static.pigsec.cn/wp-content/uploads/repos/cas/82/82b794dc28323927a1e2ce0b7bde071cd7ab749eeca5540895e84dbab246fe22.png) # 核心要点 这个挑战让我获得了从头到尾调查钓鱼邮件的更多实践经验。 我学会了如何: - 阅读邮件头。 - 将邮件追溯到其源 IP 地址。 - 执行反向 DNS 查询。 - 调查可疑域名和 URL。 - 收集入侵指标(IOC)。 - 在做出调查决策之前遵循证据。 # 调查总结 在本次调查中,我确认了多个通常与钓鱼活动相关的指标,包括可疑的 URL、异常的联系表单数据,以及用于通过网站联系表单发送垃圾邮件的基础设施。 这个挑战进一步巩固了验证邮件元数据、调查可疑基础设施以及在得出结论之前记录调查结果的重要性。 # 仓库结构 ``` BTLO-02-Phishing-Analysis │ ├── README.md ├── 01-BTLO-Phishing-Analysis-Challenge-Overview.png ├── 02-BTLO-Phishing-Analysis-Email-View.png ├── 03-BTLO-Phishing-Analysis-Raw-Headers.png ├── 04-BTLO-Phishing-Analysis-Domain-Investigation.png └── 05-BTLO-Phishing-Analysis-Challenge-Completed.png ``` # 持续学习 我正在通过以下途径不断积累网络安全实践经验: - Blue Team Labs Online - SOC 调查案例文件 - Microsoft Sentinel - Splunk - Wireshark - KQL - MITRE ATT&CK 每一次调查都帮助我提升分析思维、文档编写能力以及对真实世界 SOC 工作流的理解。 # 与我联系 ## LinkedIn https://www.linkedin.com/in/jfrancissoc/
标签:DNS通配符暴力破解, 威胁情报, 安全, 安全实验报告, 开发者工具, 数字取证, 自动化脚本, 超时处理, 钓鱼邮件分析