JFrancisSOC/BTLO-02--Phishing-Analysis
GitHub: JFrancisSOC/BTLO-02--Phishing-Analysis
一个已完成的 BTLO 钓鱼邮件分析挑战记录,涵盖了从邮件头解析到基础设施调查和 IOC 收集的完整蓝队调查流程。
Stars: 0 | Forks: 0
# 🛡️ BTLO-02:Phishing 分析





## 概述
本仓库包含了我完成的来自 **Blue Team Labs Online (BTLO)** 的 **Phishing 分析** 挑战。
在本次挑战中,我通过审查邮件、分析邮件头、收集入侵指标(IOC)以及对用于发送该邮件的基础设施进行调查,对一封钓鱼邮件进行了调查。
这个实验让我获得了更多调查钓鱼邮件的实践经验,同时进一步巩固了在做出调查决策之前验证证据的重要性。
# 挑战信息
| 字段 | 信息 |
|:------|:------------|
| Platform | Blue Team Labs Online |
| 挑战 | Phishing 分析 |
| 类别 | Phishing |
| 难度 | Easy |
| 获得积分 | 10 |
| 状态 | ✅ 已完成 |
# 我练习的技能
- 邮件分析
- 邮件头分析
- IOC 收集
- 反向 DNS 查询
- WHOIS 调查
- URL 调查
- 威胁情报
- Phishing 检测
- 证据验证
- 安全文档
# 涵盖主题
- Phishing 邮件
- 邮件头
- Message-ID
- 源 IP 地址
- 反向 DNS
- WHOIS
- 入侵指标(IOC)
- URL 分析
- Blogspot 基础设施
- 威胁情报
# 调查工作流
1. 审查钓鱼邮件。
2. 确认发件人、收件人、主题和时间戳。
3. 检查邮件头。
4. 确认源 IP 地址。
5. 执行反向 DNS 查询。
6. 调查嵌入的 URL。
7. 收集入侵指标(IOC)。
8. 确定钓鱼目的。
9. 记录调查过程。
# 使用的工具
- Mozilla Thunderbird
- Notepad++
- WHOIS
- URL2PNG
- Blue Team Labs Online
# 挑战演练
## 第 1 步 - 挑战概述
在开始分析之前,我审查了挑战描述以了解调查目标。

## 第 2 步 - 审查邮件
我在 Thunderbird 中打开了该邮件,并在开始调查之前审查了发件人、收件人、主题、正文和附件。

## 第 3 步 - 分析邮件头
我检查了原始邮件头,以确认源 IP 地址、邮件路由以及在调查期间使用的其他元数据。

## 第 4 步 - 调查基础设施
我执行了反向 DNS 和 WHOIS 查询,以收集有关用于发送钓鱼邮件的基础设施的更多信息。

## 第 5 步 - 挑战完成
在完成调查并验证了我的发现之后,我成功完成了 BTLO 挑战。

# 核心要点
这个挑战让我获得了从头到尾调查钓鱼邮件的更多实践经验。
我学会了如何:
- 阅读邮件头。
- 将邮件追溯到其源 IP 地址。
- 执行反向 DNS 查询。
- 调查可疑域名和 URL。
- 收集入侵指标(IOC)。
- 在做出调查决策之前遵循证据。
# 调查总结
在本次调查中,我确认了多个通常与钓鱼活动相关的指标,包括可疑的 URL、异常的联系表单数据,以及用于通过网站联系表单发送垃圾邮件的基础设施。
这个挑战进一步巩固了验证邮件元数据、调查可疑基础设施以及在得出结论之前记录调查结果的重要性。
# 仓库结构
```
BTLO-02-Phishing-Analysis
│
├── README.md
├── 01-BTLO-Phishing-Analysis-Challenge-Overview.png
├── 02-BTLO-Phishing-Analysis-Email-View.png
├── 03-BTLO-Phishing-Analysis-Raw-Headers.png
├── 04-BTLO-Phishing-Analysis-Domain-Investigation.png
└── 05-BTLO-Phishing-Analysis-Challenge-Completed.png
```
# 持续学习
我正在通过以下途径不断积累网络安全实践经验:
- Blue Team Labs Online
- SOC 调查案例文件
- Microsoft Sentinel
- Splunk
- Wireshark
- KQL
- MITRE ATT&CK
每一次调查都帮助我提升分析思维、文档编写能力以及对真实世界 SOC 工作流的理解。
# 与我联系
## LinkedIn
https://www.linkedin.com/in/jfrancissoc/
标签:DNS通配符暴力破解, 威胁情报, 安全, 安全实验报告, 开发者工具, 数字取证, 自动化脚本, 超时处理, 钓鱼邮件分析