Valikahn/TryHackMe-Defending-Azure

GitHub: Valikahn/TryHackMe-Defending-Azure

TryHackMe「防御 Azure」学习路径的个人实操笔记仓库,涵盖 Microsoft Sentinel、KQL 查询和 Defender XDR 的安全运营实战记录与调查方法论。

Stars: 0 | Forks: 0

# 防御 Azure 编写记录 ![PathwayStatus](https://img.shields.io/badge/pathway-in%20progress-yellow?style=for-the-badge) ![Banner](https://static.pigsec.cn/wp-content/uploads/repos/cas/a1/a1e451db2b1f0869c5b4350daa6da552992adbd15c205f743bd8b6104d64922f.png) ![License](https://img.shields.io/badge/License-CC_BY_4.0-green) ![Writeups](https://img.shields.io/badge/Published_Writeups-2/4-lightgrey) [![请我喝杯咖啡](https://img.shields.io/badge/Buy%20Me%20a%20Coffee-FFDD00?logo=buy-me-a-coffee&logoColor=black)](https://www.buymeacoffee.com/v4l1k4hn) ![GitHub User's stars](https://img.shields.io/github/stars/valikahn?style=flat&logo=github) ![Discord](https://img.shields.io/discord/521382216299839518?style=flat&logo=discord&color=purple) [![TryHackMe 个人主页](https://img.shields.io/badge/TryHackMe-Certificates-black)](https://tryhackme.com/p/V4L1K4HN?tab=certificates) 本仓库包含我个人的 [TryHackMe](https://tryhackme.com/) 编写记录、学习笔记和实操指南,内容均源自 [防御 Azure 学习路径](https://tryhackme.com/path/outline/azuresecurity)。 建立此仓库的目的是记录我的调查方法、查询语句、观察结果、错误教训以及防御性结论,以便于日后复习、构建个人作品集和作为参考资料。 ## 关于本仓库 每份记录均基于在授权的 TryHackMe 训练环境中完成的实践操作。这些房间所使用的 Azure 租户、端点、身份信息、日志和底层基础设施均为网络安全教育和实践操作而专门配置。 该学习路径主要侧重于防御,重点介绍如何使用 Microsoft Sentinel、Kusto Query Language 和 Microsoft Defender XDR 进行安全监控、威胁检测、事件调查、威胁狩猎和响应。最后一个模块还包含混合的红队与蓝队 Azure 挑战,因此在房间要求的情况下,个别记录中可能会包含授权的云枚举或攻击路径分析。 实验环境的访问可能通过浏览器、TryHackMe 云环境、TryHackMe AttackBox 或通过 TryHackMe VPN 连接的个人 Kali Linux 虚拟机进行。仅在用于解释方法论相关时,才会记录特定环境的详细信息。 ## 记录可能包含的内容 根据具体的房间和学习目标,一份记录可能包含: - 房间概述和学习目标 - Azure 实验环境和租户背景 - 相关的安全运营概念 - Microsoft Sentinel 部署与配置说明 - Log Analytics 工作区和数据连接器观察 - 数据接入与规范化概念 - KQL 查询及解析 - 分析规则和检测逻辑 - 告警和事件分诊 - 实体、时间线和调查图谱分析 - 威胁狩猎方法论 - Microsoft Defender XDR 告警调查 - 端点、身份和跨域证据关联 - MITRE ATT&CK 技术映射 - Azure 身份、角色和资源枚举 - DevSecOps 和流水线安全观察 - 证据与脱敏输出 - 挑战、错误与故障排除步骤 - 经验教训 - 防御建议与修复指南 - 参考文献与支持文档 敏感数值、凭据、哈希、token、答案和 flag 将被移除或使用 `` 替换。 ## 学习路径 学习路径:[防御 Azure](https://tryhackme.com/path/outline/azuresecurity) 该中级路径包含四个模块、十九个实操房间,预计完成时间约为十九小时。它旨在培养使用 Azure 原生安全工具的实践经验,涵盖: - Microsoft Sentinel 的部署、接入、检测和调查 - 用于日志分析和威胁狩猎的 Kusto Query Language - 针对常见攻击手法的 Microsoft Defender XDR 调查 - 涵盖防御分析、DevSecOps 和授权云攻击路径评估的 Azure 安全挑战 ### 第 1 部分 - Microsoft Sentinel 本部分介绍作为云原生 SIEM 和 SOAR 平台的 Microsoft Sentinel。内容涵盖部署、数据接入、分析规则、威胁检测和事件调查。 1. [MS Sentinel:简介](https://tryhackme.com/room/sentinelintroduction) 2. [MS Sentinel:部署](https://tryhackme.com/room/sentineldeploy) 3. [MS Sentinel:数据接入](https://tryhackme.com/room/sentinelingestdata) 4. [MS Sentinel:检测](https://tryhackme.com/room/sentineldetect) 5. [MS Sentinel:调查](https://tryhackme.com/room/sentinelinvestigate) ### 第 2 部分 - KQL 本部分旨在培养在 Microsoft Sentinel 和 Log Analytics 内过滤、转换、关联和分析安全遥测数据所需的 Kusto Query Language 技能。 1. [KQL (Kusto):简介](https://tryhackme.com/room/kqlkustointroduction) 2. [KQL (Kusto):基础查询](https://tryhackme.com/room/kqlkustobasicqueries) 3. [KQL (Kusto):高级查询](https://tryhackme.com/room/kqlkustoadvancedqueries) ### 第 3 部分 - Microsoft Defender XDR 本部分探讨 Microsoft Defender XDR 如何关联端点、身份、电子邮件、应用程序和云信号。这些房间遵循攻击的常见阶段,重点关注对恶意活动的检测、调查和响应。 1. [XDR:简介](https://tryhackme.com/room/xdrintroduction) 2. [XDR:防御规避](https://tryhackme.com/room/xdrdefenseevasion) 3. [XDR:权限提升](https://tryhackme.com/room/xdrprivesc) 4. [XDR:横向移动](https://tryhackme.com/room/xdrlateralmovement) 5. [XDR:执行](https://tryhackme.com/room/xdrexecution) 6. [XDR:凭据访问](https://tryhackme.com/room/xdrcredentialaccess) ### 第 4 部分 - Azure 安全挑战 本部分将整个学习路径中掌握的知识应用于真实的 Azure 场景中。它包含混合的 SOC 调查、威胁狩猎、DevSecOps 安全以及授权的云攻击路径挑战。 1. [MS Sentinel:仅仅查看](https://tryhackme.com/room/justlooking) 2. [Azure DevSecOps](https://tryhackme.com/room/azuredevsecops) 3. [Azure:大开眼界](https://tryhackme.com/room/eyeswideshut) 4. [Azure:跳来跳去](https://tryhackme.com/room/azhoppityhop) 5. [Azure:窃听者](https://tryhackme.com/room/tapper) ## 已发布的记录 | 编号 | 部分 | 挑战 | 难度 | 状态 | | --- | --- | --- | --- | --- | | 1 | Azure 安全挑战 | [MS Sentinel:仅仅查看](https://tryhackme.com/room/justlooking) | ![Easy](https://img.shields.io/badge/Easy-brightgreen) | ![Planned](https://img.shields.io/badge/Planned-lightgrey) | | 2 | Azure 安全挑战 | [Azure:大开眼界](https://tryhackme.com/room/eyeswideshut) | ![Medium](https://img.shields.io/badge/Medium-orange) | [![Complete](https://img.shields.io/badge/Complete-brightgreen)](./WRITEUPS/azure_eyes_wide_shut_challenge.md) | | 3 | Azure 安全挑战 | [Azure:跳来跳去](https://tryhackme.com/room/azhoppityhop) | ![Medium](https://img.shields.io/badge/Medium-orange) | [![Complete](https://img.shields.io/badge/Complete-brightgreen)](./WRITEUPS/azure_hoppity_hop_challenge.md) | | 4 | Azure 安全挑战 | [Azure:窃听者](https://tryhackme.com/room/tapper) | ![Hard](https://img.shields.io/badge/Hard-red) | ![Planned](https://img.shields.io/badge/Planned-lightgrey) | ## 状态说明 | 状态 | 含义 | | --- | --- | | ![Planned](https://img.shields.io/badge/Planned-lightgrey) | 已确认该房间,但尚未开始编写记录。 | | ![In Progress](https://img.shields.io/badge/In%20Progress-yellow) | 正在进行该房间实践或准备相关文档。 | | ![Complete](https://img.shields.io/badge/Complete-brightgreen) | 记录已发布并在此 README 中附上链接。 | | ![Archived](https://img.shields.io/badge/Archived-red) | 该房间或记录已不再积极维护。 | | ![Issue Reported](https://img.shields.io/badge/Issue-Reported-orange) | 已发现并报告了关于房间、实验环境或文档的问题。 | ## 常用工具 所使用的工具和服务因房间而异。以下列表具有代表性,但并非详尽无遗。 | Azure 安全运营 | 查询与调查 | 端点与身份 | 云与 DevSecOps | | --- | --- | --- | --- | | [Microsoft Sentinel](https://learn.microsoft.com/en-us/azure/sentinel/) | [Kusto Query Language](https://learn.microsoft.com/en-us/kusto/query/) | [Microsoft Defender XDR](https://learn.microsoft.com/en-us/defender-xdr/) | [Microsoft Azure 门户](https://portal.azure.com/) | | [Log Analytics](https://learn.microsoft.com/en-us/azure/azure-monitor/logs/log-analytics-overview) | [高级搜寻](https://learn.microsoft.com/en-us/defender-xdr/advanced-hunting-overview) | [Microsoft Defender for Endpoint](https://learn.microsoft.com/en-us/defender-endpoint/) | [Azure CLI](https://learn.microsoft.com/en-us/cli/azure/) | | [Microsoft Sentinel 内容中心](https://learn.microsoft.com/en-us/azure/sentinel/sentinel-solutions-deploy) | [CyberChef](https://gchq.github.io/CyberChef/) | [Microsoft Defender for Identity](https://learn.microsoft.com/en-us/defender-for-identity/) | [Azure PowerShell](https://learn.microsoft.com/en-us/powershell/azure/) | | [分析规则](https://learn.microsoft.com/en-us/azure/sentinel/detect-threats-built-in) | [MITRE ATT&CK](https://attack.mitre.org/) | [Windows 事件查看器](https://learn.microsoft.com/en-us/shows/inside/event-viewer) | [Azure DevOps](https://azure.microsoft.com/en-gb/products/devops/) | | [工作簿](https://learn.microsoft.com/en-us/azure/sentinel/monitor-your-data) | [VirusTotal](https://www.virustotal.com/) | [Microsoft Entra ID](https://learn.microsoft.com/en-us/entra/fundamentals/whatis) | [Git](https://git-scm.com/) | | [威胁狩猎](https://learn.microsoft.com/en-us/azure/sentinel/hunting) | [WHOIS](https://www.kali.org/tools/whois/) | [PowerShell](https://learn.microsoft.com/en-us/powershell/) | [YAML](https://yaml.org/) | | [Logic Apps](https://learn.microsoft.com/en-us/azure/logic-apps/) | [jq](https://jqlang.org/) | [Sysinternals](https://learn.microsoft.com/en-us/sysinternals/) | [Kali Linux](https://www.kali.org/) | ## 方法论 我的常规工作流程如下: 1. 审查房间目标、前置条件和授权范围。 2. 确认实验室的访问方式,并记录相关的租户、订阅、工作区、端点或 VPN 详细信息。 3. 在搜索可用的遥测数据之前,建立调查问题或假设。 4. 确定相关的数据源、表格、告警、事件、实体和时间范围。 5. 逐步构建 KQL 查询,先进行广泛的验证,然后再缩小结果范围。 6. 在可用的情况下,关联 Sentinel、Defender XDR、端点、身份和云记录中的证据。 7. 构建清晰的时间线,并将观察到的行为映射到相关的 MITRE ATT&CK 技术。 8. 区分已确认的恶意活动与良性活动、预期管理操作以及误报。 9. 记录遏制、补救和安全加固建议。 10. 对于混合或攻击性的 Azure 挑战,请遵循房间的交战规则,并仔细记录每一项授权操作。 11. 脱敏处理 flag、答案、凭据、token、租户标识符和其他受限信息。 12. 审查已完成的记录,以确保技术准确性、清晰度以及符合 TryHackMe 的规则。 ## 内容与剧透政策 这些笔记可能包含剧透、查询示例、调查逻辑、漏洞详情以及完整的防御或授权攻击路径。任何正在完成房间挑战的人,在阅读相关记录之前,都应先尝试独立完成。 本仓库不会有意发布: - TryHackMe 的 flag 或答案字符串 - 密码或破解出的凭据 - 可重用的会话 token 或临时访问通行证 - 私钥、机密或敏感证书 - 应保密的 Azure 租户、订阅或资源标识符 - 专业认证考试内容 - 复制的房间说明或 TryHackMe 材料的大部分内容 - TryHackMe 或房间作者要求学习者不要分享的材料 如果不慎包含了受限或敏感信息,请通过仓库的 GitHub [讨论区](https://github.com/Valikahn/TryHackMe-Defending-Azure/discussions) 进行报告,以便审查并移除。 ## 合理使用免责声明 这些记录仅供教育目的,并且基于授权的 TryHackMe 实验环境。 本仓库中引用的所有工具、查询、命令、技术和方法均在受控的训练环境中使用,并已获得实验平台所有者或运营者的许可。所讨论的租户、应用程序、端点和身份信息均为网络安全学习、实践和评估而专门配置。 请勿对您不拥有或未获得明确书面测试许可的系统、网络、应用程序、云租户或服务使用这些技术、工具或方法。未经授权的访问、扫描、漏洞利用、凭据使用或破坏行为都是非法且不道德的。 本仓库中列出的工具和方法仅为在特定房间期间使用的方法示例。它们并非唯一可行的解决方案,其他替代工具、查询和工作流可能同样有效。 ## 恶意漏洞利用请求的审核政策 本仓库仅用于授权的网络安全教育、受控的实验室练习、Capture the Flag 挑战和合法的防御性研究。 对于似乎涉及未经授权的访问、真实环境的漏洞利用、凭据窃取、恶意软件部署、数据窃取、服务中断、绕过安全控制或对个人、组织、系统、网络或云租户造成伤害的协助请求,将不予支持。 这包括但不限于: - 在没有明确授权的情况下请求攻击系统或云环境 - 试图获取滥用密码、token、cookie、API 密钥、机密或临时访问通行证 - 涉及勒索软件、破坏性恶意软件、持久化、僵尸网络、网络钓鱼或数据外泄的请求 - 旨在隐藏恶意活动或逃避合法监控的说明 - 威胁、骚扰、勒索、人肉搜索或针对性虐待 - 试图将教育材料改编用于针对真实环境目标的企图 视情况而定,恶意或可疑的请求可能会被记录、保留、拦截,并报告给相关的平台、服务提供商、仓库托管方、组织或执法部门。 访问或与本仓库互动,即表示您同意仅在您拥有或获得明确授权测试的环境中使用其内容。 教育背景不能作为非法或有害活动的借口。 ***未获授权,禁止测试。*** ## 准确性与维护 TryHackMe 会定期更新、替换或停用房间和学习路径。因此,在记录发布后,链接、房间序列和路径内容可能会发生变化。 每份记录均应被视为对其记录日期当天房间状态的证明。如果发现重大变更,相关页面可能会被更新或标记为已归档。 如果您在记录中发现断开的链接、过时的说明、格式问题、技术错误或任何其他明显的问题,请通过 GitHub 仓库的 **[讨论区](https://github.com/Valikahn/TryHackMe-Defending-Azure/discussions)** 标签页进行报告。提供反馈时,请包含受影响的记录名称、问题的简要描述,并在可能的情况下注明相关章节或行数。 欢迎建设性的指正,这有助于保持本仓库的准确性、实用性和可维护性。 ## 许可证 除非另有说明,本仓库中的原创书面内容均在 [知识共享署名 4.0 国际许可证](https://creativecommons.org/licenses/by/4.0/legalcode.en) 下授权。 版权所有 © 2026 V4L1K4HN。 您可以出于任何目的(包括商业目的)分享和改编授权材料,前提是: - 给予 V4L1K4HN 适当的署名; - 提供指向许可证的链接;并且 - 明确指出对原始材料所做的任何更改。 本许可证仅适用于仓库作者创建的原创材料。TryHackMe 的内容、品牌、房间材料、第三方软件、商标、外部获取的材料以及任何其他第三方的知识产权仍受其各自所有者条款和许可证的约束。 有关完整的法律条款,请参阅 [LICENSE](./LICENSE) 文件。 [!["请我喝杯咖啡"](https://www.buymeacoffee.com/assets/img/custom_images/orange_img.png)](https://buymeacoffee.com/v4l1k4hn) **由 ☕ 提供动力,由 ❤️ 制作,作者 [V4L1K4HN](https://tryhackme.com/p/V4L1K4HN)** ⭐ 如果这个项目对您有帮助,请考虑在 GitHub 上给它点个 Star。
标签:Azure, KQL, Microsoft Sentinel, 教程笔记