nsmadheshwaran/TraceX

GitHub: nsmadheshwaran/TraceX

TRACE-X 是一个交互式网络安全调查训练平台,让用户通过分析日志证据、重建攻击时间线并映射 MITRE ATT&CK 技术来锻炼 SOC 事件响应能力。

Stars: 0 | Forks: 0

# TRACE-X — 战术重建与网络证据浏览器 **TRACE-X** 是一个交互式的独立网络安全调查与威胁时间线重建平台,专为黑客松、SOC 分析师培训和网络安全事件模拟而设计。 ## 🚀 应用流程 ``` TRACE-X Landing Page ↓ Category Selection (6 Categories: 3 Playable, 3 Coming Soon) ↓ Scenario Selection (The Malicious Invoice, The Silent Payload, The Compromised Account) ↓ Mission Brief (Case Summary, Severity, Targets, Objectives) ↓ Evidence Board (11–12 Randomized Telemetry Log Cards) ↓ Identify Relevant Evidence (Filter out Decoys, Select 8 Relevant Attack Events) ↓ Reconstruct Timeline (Arrange 8 Events Chronologically) ↓ Map MITRE ATT&CK (Attribute Tactics & Techniques from Neutral Log Descriptions) ↓ Build Causal Attack Graph (Link Cause → Effect Event Pairs) ↓ Submit & View Forensic Report (Score out of 100 with Audit Breakdown) ``` ## 🛡️ 可玩类别与场景 ### 1. Phishing 与 Social Engineering — [可用] - **场景:** 恶意发票 - **难度:** 中级(10–15 分钟) - **日志事件:** 11 个事件(8 个相关攻击事件,3 个诱饵) - **攻击链:** Spearphishing 邮件投递 → 文档应用程序脚本调用 → 外部 HTTPS C2 beaconing → LSASS 内存访问 → 通过 SMB/PsExec 向 DC-01 横向移动 → 财务共享枚举 → 加密的 7z 归档 → 出站 HTTP POST 数据窃取。 ### 2. Malware 与初始攻陷 — [可用] - **场景:** 隐秘 Payload - **难度:** 高级(12–18 分钟) - **日志事件:** 12 个事件(8 个相关攻击事件,4 个诱饵) - **攻击链:** Web 浏览器 zip 下载 → 可执行包装脚本提取 → 编码的 PowerShell 执行 → Registry Run key 持久化设置 → 高权限 Scheduled Task 创建 → 入站 stager 二进制工具传输 → 持久化的 HTTPS C2 beaconing → 针对注入 explorer.exe 进程内存的 EDR 告警。 ### 3. 凭据攻击 — [可用] - **场景:** 被攻陷的账户 - **难度:** 高级(12–18 分钟) - **日志事件:** 12 个事件(8 个相关攻击事件,4 个诱饵) - **攻击链:** 多账户密码喷射 → 无 MFA 的有效云 Webmail 登录 → 旧版 RC4 Kerberoasting 服务工单请求 → APP-SRV-02 上的 SAM registry hive 转储 → DC-01 上的 Local Admin 组成员权限提升 → 卷影副本创建 → 通过 esentutl 提取 NTDS.dit 密码哈希 → 加密的 SSH 数据窃取。 ## 🔒 禁用类别 — [即将推出] - Malware 与初始攻陷 - 横向移动 - 内部威胁 ## 📊 健壮的 40 / 30 / 30 评分系统 | 组件 | 分数 | 描述 | | :--- | :---: | :--- | | **时间线与选择** | **40 分** | 分离出 8 个真实的攻击事件(每个 +2.5 分,选择诱饵扣 2.5 分)+ 安排精确的时间顺序(每个正确排名 +2.5 分)。 | | **MITRE ATT&CK 归因** | **30 分** | 从中立的遥测描述中推断并映射正确的 MITRE 技术 ID(每个事件 +3.75 分)。 | | **因果链接映射** | **30 分** | 连接攻击链中的 7 对因果关系(每对 +4.28 分)。 | | **最高总分** | **100 分** | 完美完成所有步骤即可达到 **100 / 100**。 | ## 📂 文件架构 使用独立的纯客户端 Web 技术栈构建,无需外部数据库或后端: - `index.html` — 登录页、类别、场景、步骤导航、简介、证据板、时间线、MITRE、因果和报告界面的布局。 - `data.js` — 数据架构,包含类别、场景、每个场景 11-12 个带有中性描述的证据事件、诱饵、MITRE 选项和答案解析。 - `app.js` — 随机事件卡片洗牌、阶段推进、状态管理、40/30/30 评分引擎以及审计报告细分。 - `style.css` — 自定义的暗色网络安全主题系统、玻璃拟态卡片、发光徽章、状态指示器和响应式网格布局。 - `README.md` — 项目文档和应用指南。 ## 💻 如何运行与测试 1. 在任意浏览器(Chrome、Edge、Firefox、Safari)中直接打开 `index.html`。 2. 测试 **Phishing 与 Social Engineering** → *恶意发票*。 3. 测试 **Malware 与初始攻陷** → *隐秘 Payload*。 4. 测试 **凭据攻击** → *被攻陷的账户*。 5. 验证证据卡片随机化、诱饵惩罚、MITRE 归因和报告输出。
标签:DNS 反向解析, IP 地址批量处理, PE 加载器, SOC分析, 多模态安全, 安全教育, 库, 应急响应, 搜索语句(dork), 攻击溯源, 数据可视化, 网络安全审计, 网络靶场, 自定义脚本