AydenN97/defensive-operations
GitHub: AydenN97/defensive-operations
一个蓝队防御安全实践作品集,汇集了 SOC 调查、威胁狩猎、事件响应与检测工程等领域的实验记录与分析报告。
Stars: 0 | Forks: 0
这是在合法的训练环境中完成的一系列防御性安全实验、SOC 调查、威胁狩猎练习、检测工程项目以及事件响应分析报告的合集。
## 仓库目标
- 培养实用的 SOC 分析师技能
- 练习日志分析和警报分类
- 改进事件响应方法论
- 积累威胁狩猎经验
- 创建和调整检测规则
- 专业地记录防御性调查过程
## 涵盖领域
### 安全运营中心 (SOC)
- 警报分类
- SIEM 调查
- 日志关联
- 事件记录
- 升级工作流
### 威胁狩猎
- 可疑的 PowerShell 活动
- 凭据访问行为
- 持久化机制
- 横向移动指标
- 网络异常狩猎
### 事件响应
- 钓鱼攻击调查
- 恶意软件感染
- 未经授权的访问事件
- 勒索软件场景
- 遏制与恢复步骤
### 检测工程
- Sigma 规则
- Splunk SPL 查询
- Microsoft Sentinel KQL 查询
- Elastic 检测逻辑
- 警报调优与误报减少
### 数字取证
- 使用 Volatility 进行内存分析
- 使用 Autopsy 进行磁盘痕迹分析
- 时间线创建
- 注册表分析
- 浏览器痕迹分析
## 使用的工具
- Splunk
- Microsoft Sentinel
- Elastic Stack
- Wireshark
- Sysmon
- Windows Event Viewer
- Zeek
- Volatility
- Autopsy
- PowerShell
- Sigma
- Kusto Query Language (KQL)
- Python
## 调查方法论
1. **警报接收**
2. **初步分类**
3. **范围界定**
4. **证据收集**
5. **分析**
6. **遏制建议**
7. **根除与恢复**
8. **经验教训**
9. **检测改进**
## 实验主题示例
- 钓鱼邮件分类
- 可疑的 PowerShell 执行
- 暴力破解身份验证调查
- Sysmon 进程注入分析
- 横向移动检测
- 勒索软件 IOC 调查
- 受损主机的内存分析
- 为 LOLBins 创建 Sigma 规则
- Sentinel KQL 威胁狩猎
- Splunk 凭据转储检测
## 展示的技能
- 日志分析
- 威胁检测
- 事件响应
- SIEM 查询
- 威胁狩猎
- 检测工程
- 数字取证
- 恶意软件分类
- Windows 安全监控
- 网络流量分析
- IOC 识别
- MITRE ATT&CK 映射
## 报告模板
每个挑战或调查都包含:
- **场景概述**
- **警报详情**
- **数据源**
- **调查步骤**
- **调查结果**
- **MITRE ATT&CK 技术**
- **影响评估**
- **遏制建议**
- **检测机会**
- **经验教训**
## 说明
我目前是一名网络安全专业的学生,这个仓库是我一个活跃的学习作品集。在我继续完成实验或完善分析的同时,一些防御性挑战和调查可能是不完整的,或者只包含部分文档。随着我获得更多经验并改进我的方法,现有的分析报告可能会随着时间推移进行更新。
本仓库的目标是展示持续的学习、实用的防御性安全技能以及专业的文档记录习惯。
## 当前学习重点
- 高级威胁狩猎
- 检测工程
- Microsoft Sentinel
- Splunk Enterprise Security
- 恶意软件分析
- Active Directory 安全
- 云事件响应
- 使用 Python 进行自动化
## 关于我
网络安全专业学生,正在攻读网络安全工商管理学士(B.B.A.)学位,并在以下方面拥有实践经验:
- 安全运营 (SOC)
- 事件响应
- 威胁检测
- 数字取证
- 恶意软件分析
- 检测工程
我使用这个仓库来记录我的防御性安全之旅,并跟踪我在实验、调查和蓝队练习中的进展。
标签:AI合规, MIT许可证, PE 加载器, SOC分析, 数字取证, 自动化脚本, 逆向工具