nsmadheshwaran/TraceX
GitHub: nsmadheshwaran/TraceX
TRACE-X 是一个交互式网络安全调查训练平台,让用户通过分析日志证据、重建攻击时间线并映射 MITRE ATT&CK 技术来锻炼 SOC 事件响应能力。
Stars: 0 | Forks: 0
# TRACE-X — 战术重建与网络证据浏览器
**TRACE-X** 是一个交互式的独立网络安全调查与威胁时间线重建平台,专为黑客松、SOC 分析师培训和网络安全事件模拟而设计。
## 🚀 应用流程
```
TRACE-X Landing Page
↓
Category Selection (6 Categories: 3 Playable, 3 Coming Soon)
↓
Scenario Selection (The Malicious Invoice, The Silent Payload, The Compromised Account)
↓
Mission Brief (Case Summary, Severity, Targets, Objectives)
↓
Evidence Board (11–12 Randomized Telemetry Log Cards)
↓
Identify Relevant Evidence (Filter out Decoys, Select 8 Relevant Attack Events)
↓
Reconstruct Timeline (Arrange 8 Events Chronologically)
↓
Map MITRE ATT&CK (Attribute Tactics & Techniques from Neutral Log Descriptions)
↓
Build Causal Attack Graph (Link Cause → Effect Event Pairs)
↓
Submit & View Forensic Report (Score out of 100 with Audit Breakdown)
```
## 🛡️ 可玩类别与场景
### 1. Phishing 与 Social Engineering — [可用]
- **场景:** 恶意发票
- **难度:** 中级(10–15 分钟)
- **日志事件:** 11 个事件(8 个相关攻击事件,3 个诱饵)
- **攻击链:** Spearphishing 邮件投递 → 文档应用程序脚本调用 → 外部 HTTPS C2 beaconing → LSASS 内存访问 → 通过 SMB/PsExec 向 DC-01 横向移动 → 财务共享枚举 → 加密的 7z 归档 → 出站 HTTP POST 数据窃取。
### 2. Malware 与初始攻陷 — [可用]
- **场景:** 隐秘 Payload
- **难度:** 高级(12–18 分钟)
- **日志事件:** 12 个事件(8 个相关攻击事件,4 个诱饵)
- **攻击链:** Web 浏览器 zip 下载 → 可执行包装脚本提取 → 编码的 PowerShell 执行 → Registry Run key 持久化设置 → 高权限 Scheduled Task 创建 → 入站 stager 二进制工具传输 → 持久化的 HTTPS C2 beaconing → 针对注入 explorer.exe 进程内存的 EDR 告警。
### 3. 凭据攻击 — [可用]
- **场景:** 被攻陷的账户
- **难度:** 高级(12–18 分钟)
- **日志事件:** 12 个事件(8 个相关攻击事件,4 个诱饵)
- **攻击链:** 多账户密码喷射 → 无 MFA 的有效云 Webmail 登录 → 旧版 RC4 Kerberoasting 服务工单请求 → APP-SRV-02 上的 SAM registry hive 转储 → DC-01 上的 Local Admin 组成员权限提升 → 卷影副本创建 → 通过 esentutl 提取 NTDS.dit 密码哈希 → 加密的 SSH 数据窃取。
## 🔒 禁用类别 — [即将推出]
- Malware 与初始攻陷
- 横向移动
- 内部威胁
## 📊 健壮的 40 / 30 / 30 评分系统
| 组件 | 分数 | 描述 |
| :--- | :---: | :--- |
| **时间线与选择** | **40 分** | 分离出 8 个真实的攻击事件(每个 +2.5 分,选择诱饵扣 2.5 分)+ 安排精确的时间顺序(每个正确排名 +2.5 分)。 |
| **MITRE ATT&CK 归因** | **30 分** | 从中立的遥测描述中推断并映射正确的 MITRE 技术 ID(每个事件 +3.75 分)。 |
| **因果链接映射** | **30 分** | 连接攻击链中的 7 对因果关系(每对 +4.28 分)。 |
| **最高总分** | **100 分** | 完美完成所有步骤即可达到 **100 / 100**。 |
## 📂 文件架构
使用独立的纯客户端 Web 技术栈构建,无需外部数据库或后端:
- `index.html` — 登录页、类别、场景、步骤导航、简介、证据板、时间线、MITRE、因果和报告界面的布局。
- `data.js` — 数据架构,包含类别、场景、每个场景 11-12 个带有中性描述的证据事件、诱饵、MITRE 选项和答案解析。
- `app.js` — 随机事件卡片洗牌、阶段推进、状态管理、40/30/30 评分引擎以及审计报告细分。
- `style.css` — 自定义的暗色网络安全主题系统、玻璃拟态卡片、发光徽章、状态指示器和响应式网格布局。
- `README.md` — 项目文档和应用指南。
## 💻 如何运行与测试
1. 在任意浏览器(Chrome、Edge、Firefox、Safari)中直接打开 `index.html`。
2. 测试 **Phishing 与 Social Engineering** → *恶意发票*。
3. 测试 **Malware 与初始攻陷** → *隐秘 Payload*。
4. 测试 **凭据攻击** → *被攻陷的账户*。
5. 验证证据卡片随机化、诱饵惩罚、MITRE 归因和报告输出。
标签:DNS 反向解析, IP 地址批量处理, PE 加载器, SOC分析, 多模态安全, 安全教育, 库, 应急响应, 搜索语句(dork), 攻击溯源, 数据可视化, 网络安全审计, 网络靶场, 自定义脚本