nyambeki2323-hub/Windows-compromise-investigation

GitHub: nyambeki2323-hub/Windows-compromise-investigation

该项目是一份 SOC 风格的 Windows 主机入侵调查实践报告,演示了如何利用事件日志和命令历史等数据源重建攻击时间线并定位受影响账户。

Stars: 0 | Forks: 0

# Windows 入侵调查 ## 概述 本项目模拟了针对受损 Windows 系统的 SOC 风格的事件响应调查,作为网络安全课程(理解现代网络攻击)的一部分完成。作为 SOC 团队的一员,安全专业人员必须在大规模数据泄露后调查受损的资产。目标是利用受损系统的事件日志和命令提示符历史记录,来识别事件链,建立入侵的时间轴,并确定受影响的用户账户。 使用的工具/技能:Windows Event Viewer、命令提示符、SSH server、Event ID / Process ID 分析、Event Logs、VirusTotal。 ## 流程 - 审查了 Windows Event Viewer 日志以识别异常活动,追踪与入侵相关的 Event ID 和 Process ID。 - 检查了受影响主机上的命令提示符历史记录,以识别攻击者在初始访问后采取的行动。 - 作为追踪访问获取方式的一部分,调查了 SSH server 活动。 - 将可疑的 artifacts 与 VirusTotal 进行交叉比对,以确认其恶意分类。 - 综合所有来源的调查结果,重建了入侵的时间轴并确定了受影响的用户账户。 ## 调查结果 - 确认了与入侵相关的特定用户账户。 - 重建了从初始访问到主机上所采取行动的恶意活动时间轴。 - 撰写了恶意活动的总结报告,并提供了用于进一步调查的下一步建议。 ## 我会采取的改进方式 如果有更多时间,我希望将报告规范化为更完整的事件报告格式(范围、影响、根本原因、修复措施、经验教训),以更贴近真实 SOC 记录和交接调查结果的方式。 ## 这对我的意义 这项练习体现了我在临床实验室工作中所秉持的相同基本准则:将每一次异常都视为信号而非噪声,按照经得起审计的标准记录调查结果,有条不紊地重建根本原因,而不是草率下结论。在致力于 AI 安全工作的过程中,我也在应用同样严谨的态度。
标签:Conpot, Windows安全, 内存分配, 安全运营, 库, 应急响应, 扫描框架, 数字取证, 自动化脚本