AydenN97/defensive-operations

GitHub: AydenN97/defensive-operations

一个蓝队防御安全实践作品集,汇集了 SOC 调查、威胁狩猎、事件响应与检测工程等领域的实验记录与分析报告。

Stars: 0 | Forks: 0

这是在合法的训练环境中完成的一系列防御性安全实验、SOC 调查、威胁狩猎练习、检测工程项目以及事件响应分析报告的合集。 ## 仓库目标 - 培养实用的 SOC 分析师技能 - 练习日志分析和警报分类 - 改进事件响应方法论 - 积累威胁狩猎经验 - 创建和调整检测规则 - 专业地记录防御性调查过程 ## 涵盖领域 ### 安全运营中心 (SOC) - 警报分类 - SIEM 调查 - 日志关联 - 事件记录 - 升级工作流 ### 威胁狩猎 - 可疑的 PowerShell 活动 - 凭据访问行为 - 持久化机制 - 横向移动指标 - 网络异常狩猎 ### 事件响应 - 钓鱼攻击调查 - 恶意软件感染 - 未经授权的访问事件 - 勒索软件场景 - 遏制与恢复步骤 ### 检测工程 - Sigma 规则 - Splunk SPL 查询 - Microsoft Sentinel KQL 查询 - Elastic 检测逻辑 - 警报调优与误报减少 ### 数字取证 - 使用 Volatility 进行内存分析 - 使用 Autopsy 进行磁盘痕迹分析 - 时间线创建 - 注册表分析 - 浏览器痕迹分析 ## 使用的工具 - Splunk - Microsoft Sentinel - Elastic Stack - Wireshark - Sysmon - Windows Event Viewer - Zeek - Volatility - Autopsy - PowerShell - Sigma - Kusto Query Language (KQL) - Python ## 调查方法论 1. **警报接收** 2. **初步分类** 3. **范围界定** 4. **证据收集** 5. **分析** 6. **遏制建议** 7. **根除与恢复** 8. **经验教训** 9. **检测改进** ## 实验主题示例 - 钓鱼邮件分类 - 可疑的 PowerShell 执行 - 暴力破解身份验证调查 - Sysmon 进程注入分析 - 横向移动检测 - 勒索软件 IOC 调查 - 受损主机的内存分析 - 为 LOLBins 创建 Sigma 规则 - Sentinel KQL 威胁狩猎 - Splunk 凭据转储检测 ## 展示的技能 - 日志分析 - 威胁检测 - 事件响应 - SIEM 查询 - 威胁狩猎 - 检测工程 - 数字取证 - 恶意软件分类 - Windows 安全监控 - 网络流量分析 - IOC 识别 - MITRE ATT&CK 映射 ## 报告模板 每个挑战或调查都包含: - **场景概述** - **警报详情** - **数据源** - **调查步骤** - **调查结果** - **MITRE ATT&CK 技术** - **影响评估** - **遏制建议** - **检测机会** - **经验教训** ## 说明 我目前是一名网络安全专业的学生,这个仓库是我一个活跃的学习作品集。在我继续完成实验或完善分析的同时,一些防御性挑战和调查可能是不完整的,或者只包含部分文档。随着我获得更多经验并改进我的方法,现有的分析报告可能会随着时间推移进行更新。 本仓库的目标是展示持续的学习、实用的防御性安全技能以及专业的文档记录习惯。 ## 当前学习重点 - 高级威胁狩猎 - 检测工程 - Microsoft Sentinel - Splunk Enterprise Security - 恶意软件分析 - Active Directory 安全 - 云事件响应 - 使用 Python 进行自动化 ## 关于我 网络安全专业学生,正在攻读网络安全工商管理学士(B.B.A.)学位,并在以下方面拥有实践经验: - 安全运营 (SOC) - 事件响应 - 威胁检测 - 数字取证 - 恶意软件分析 - 检测工程 我使用这个仓库来记录我的防御性安全之旅,并跟踪我在实验、调查和蓝队练习中的进展。
标签:AI合规, MIT许可证, PE 加载器, SOC分析, 数字取证, 自动化脚本, 逆向工具