JFrancisSOC/BTLO-03-Bruteforce

GitHub: JFrancisSOC/BTLO-03-Bruteforce

这是一个已完成的蓝队实验室挑战案例,记录了通过分析Windows安全事件日志中的Event ID 4625来调查RDP暴力破解攻击的完整过程。

Stars: 0 | Forks: 0

# 🛡️ BTLO-03:暴力破解 ![Platform](https://img.shields.io/badge/Platform-Blue%20Team%20Labs%20Online-0A66C2) ![Challenge](https://img.shields.io/badge/Challenge-Bruteforce-1F6FEB) ![Category](https://img.shields.io/badge/Category-Windows%20Security-6f42c1) ![Difficulty](https://img.shields.io/badge/Difficulty-Medium-f39c12) ![Status](https://img.shields.io/badge/Status-Completed-success) ## 概述 本仓库包含了我已完成的一项来自 **Blue Team Labs Online (BTLO)** 的 **Bruteforce(暴力破解)** 挑战。 在这项挑战中,我调查了 Windows 安全事件日志,以分析一次尝试性的远程桌面协议(RDP)暴力破解攻击。调查重点包括识别失败的登录尝试、确定受攻击的目标账户、找出攻击者的源 IP 地址,以及审查记录在 Windows 安全日志中的身份验证活动。 这个实验室为我提供了处理 Windows 事件日志的实操经验,并加深了我对如何利用身份验证事件来识别暴力破解攻击的理解。 # 挑战信息 | 字段 | 信息 | |:------|:------------| | 平台 | Blue Team Labs Online | | 挑战 | Bruteforce | | 类别 | Windows 安全 | | 难度 | 中等 | | 获得积分 | 20 | | 状态 | ✅ 已完成 | # 我所练习的技能 - Windows 事件日志分析 - 身份验证调查 - 失败登录分析 - Event ID 分析 - IOC 收集 - 源 IP 识别 - Windows Event Viewer - 安全调查 - 威胁分析 - 安全文档编写 # 涵盖主题 - Windows 安全事件日志 - Event ID 4625 - 登录失败事件 - Windows 身份验证 - NTLM 身份验证 - 远程桌面协议(RDP) - 暴力破解攻击 - 身份验证日志 - 源 IP 分析 - Windows Event Viewer - 审核失败事件 - 登录类型 3 (Logon Type 3) - 攻陷指标 (IOC) - 安全运营中心 (SOC) 调查 # 调查工作流 1. 审查挑战场景。 2. 打开 Windows 安全事件日志。 3. 识别身份验证失败事件。 4. 确定目标账户。 5. 识别攻击者的源 IP 地址。 6. 审查失败原因和身份验证详情。 7. 确定暴力破解活动的范围。 8. 记录调查结果。 # 使用的工具 - Windows Event Viewer - Excel - Notepad++ - Grep - Blue Team Labs Online # 挑战演练 ## 步骤 1 - 挑战概述 在开始分析之前,我审查了挑战场景以了解调查目标。本次挑战的重点是分析来自一次尝试性 RDP 暴力破解攻击的 Windows 安全事件日志。 ![挑战概述](https://static.pigsec.cn/wp-content/uploads/repos/cas/bd/bdd361c621e46d29fd4e18203891a607ec3affc3479b5f04c2c449805a373cfe.png) ## 步骤 2 - 调查 Windows 安全日志 我使用 Event Viewer 分析了 Windows 安全事件日志,以识别失败的登录尝试、确定目标账户、找出攻击源 IP 地址,并审查与该攻击相关的身份验证活动。 ![证据](https://static.pigsec.cn/wp-content/uploads/repos/cas/b2/b2f0e83e137e0167a66bb25f501d9ccf34f152bc007a662d38be05676137e0e4.png) ## 步骤 3 - 挑战完成 在审查了事件日志、确认了攻击细节并验证了我的发现之后,我成功完成了 BTLO Bruteforce 挑战。 ![挑战完成](https://static.pigsec.cn/wp-content/uploads/repos/cas/9d/9d34519637f41a363ae5851973f48ffcb310a057c14e3e587a3f1414f1aade5a.png) # 关键要点 这项挑战为我提供了调查 Windows 身份验证事件和识别暴力破解攻击指标的实操经验。 我学习了如何: - 分析 Windows 安全事件日志。 - 调查 Event ID 4625。 - 识别身份验证失败尝试。 - 确定目标账户。 - 识别攻击者的源 IP 地址。 - 审查 Windows 身份验证活动。 - 记录调查发现。 # 调查总结 在本次调查中,我分析了 Windows 安全事件日志,以识别针对本地管理员账户的多次失败登录尝试。通过审查身份验证事件、失败原因和网络信息,我确定了与暴力破解攻击相关的关键指标,并使用结构化的调查流程记录了调查结果。 # 仓库结构 ``` BTLO-03-Bruteforce │ ├── README.md ├── 01-BTLO-Bruteforce-Challenge-Overview.png ├── 02-BTLO-Bruteforce-Evidence.png └── 03-BTLO-Bruteforce-Challenge-Completed.png ``` # 持续学习 我正在继续通过以下途径积累网络安全实操经验: - Blue Team Labs Online - SOC 调查案例文件 - Microsoft Sentinel - Splunk - Wireshark - KQL - MITRE ATT&CK 每一次调查都帮助我加强了分析思维,提高了我的文档编写能力,并积累了真实世界 SOC 工作流的实战经验。 # 与我联系 ## LinkedIn https://www.linkedin.com/in/jfrancissoc/
标签:Windows事件日志, 威胁调查, 安全, 暴力破解分析, 超时处理