JFrancisSOC/BTLO-03-Bruteforce
GitHub: JFrancisSOC/BTLO-03-Bruteforce
这是一个已完成的蓝队实验室挑战案例,记录了通过分析Windows安全事件日志中的Event ID 4625来调查RDP暴力破解攻击的完整过程。
Stars: 0 | Forks: 0
# 🛡️ BTLO-03:暴力破解





## 概述
本仓库包含了我已完成的一项来自 **Blue Team Labs Online (BTLO)** 的 **Bruteforce(暴力破解)** 挑战。
在这项挑战中,我调查了 Windows 安全事件日志,以分析一次尝试性的远程桌面协议(RDP)暴力破解攻击。调查重点包括识别失败的登录尝试、确定受攻击的目标账户、找出攻击者的源 IP 地址,以及审查记录在 Windows 安全日志中的身份验证活动。
这个实验室为我提供了处理 Windows 事件日志的实操经验,并加深了我对如何利用身份验证事件来识别暴力破解攻击的理解。
# 挑战信息
| 字段 | 信息 |
|:------|:------------|
| 平台 | Blue Team Labs Online |
| 挑战 | Bruteforce |
| 类别 | Windows 安全 |
| 难度 | 中等 |
| 获得积分 | 20 |
| 状态 | ✅ 已完成 |
# 我所练习的技能
- Windows 事件日志分析
- 身份验证调查
- 失败登录分析
- Event ID 分析
- IOC 收集
- 源 IP 识别
- Windows Event Viewer
- 安全调查
- 威胁分析
- 安全文档编写
# 涵盖主题
- Windows 安全事件日志
- Event ID 4625
- 登录失败事件
- Windows 身份验证
- NTLM 身份验证
- 远程桌面协议(RDP)
- 暴力破解攻击
- 身份验证日志
- 源 IP 分析
- Windows Event Viewer
- 审核失败事件
- 登录类型 3 (Logon Type 3)
- 攻陷指标 (IOC)
- 安全运营中心 (SOC) 调查
# 调查工作流
1. 审查挑战场景。
2. 打开 Windows 安全事件日志。
3. 识别身份验证失败事件。
4. 确定目标账户。
5. 识别攻击者的源 IP 地址。
6. 审查失败原因和身份验证详情。
7. 确定暴力破解活动的范围。
8. 记录调查结果。
# 使用的工具
- Windows Event Viewer
- Excel
- Notepad++
- Grep
- Blue Team Labs Online
# 挑战演练
## 步骤 1 - 挑战概述
在开始分析之前,我审查了挑战场景以了解调查目标。本次挑战的重点是分析来自一次尝试性 RDP 暴力破解攻击的 Windows 安全事件日志。

## 步骤 2 - 调查 Windows 安全日志
我使用 Event Viewer 分析了 Windows 安全事件日志,以识别失败的登录尝试、确定目标账户、找出攻击源 IP 地址,并审查与该攻击相关的身份验证活动。

## 步骤 3 - 挑战完成
在审查了事件日志、确认了攻击细节并验证了我的发现之后,我成功完成了 BTLO Bruteforce 挑战。

# 关键要点
这项挑战为我提供了调查 Windows 身份验证事件和识别暴力破解攻击指标的实操经验。
我学习了如何:
- 分析 Windows 安全事件日志。
- 调查 Event ID 4625。
- 识别身份验证失败尝试。
- 确定目标账户。
- 识别攻击者的源 IP 地址。
- 审查 Windows 身份验证活动。
- 记录调查发现。
# 调查总结
在本次调查中,我分析了 Windows 安全事件日志,以识别针对本地管理员账户的多次失败登录尝试。通过审查身份验证事件、失败原因和网络信息,我确定了与暴力破解攻击相关的关键指标,并使用结构化的调查流程记录了调查结果。
# 仓库结构
```
BTLO-03-Bruteforce
│
├── README.md
├── 01-BTLO-Bruteforce-Challenge-Overview.png
├── 02-BTLO-Bruteforce-Evidence.png
└── 03-BTLO-Bruteforce-Challenge-Completed.png
```
# 持续学习
我正在继续通过以下途径积累网络安全实操经验:
- Blue Team Labs Online
- SOC 调查案例文件
- Microsoft Sentinel
- Splunk
- Wireshark
- KQL
- MITRE ATT&CK
每一次调查都帮助我加强了分析思维,提高了我的文档编写能力,并积累了真实世界 SOC 工作流的实战经验。
# 与我联系
## LinkedIn
https://www.linkedin.com/in/jfrancissoc/
标签:Windows事件日志, 威胁调查, 安全, 暴力破解分析, 超时处理