bigcnash/SOC-Incident-Response-Lab
GitHub: bigcnash/SOC-Incident-Response-Lab
基于 Microsoft Sentinel 和 TheHive 的 SOC 事件响应实验室,模拟暴力破解攻击的端到端调查与案例管理工作流。
Stars: 0 | Forks: 0
# Microsoft Sentinel SOC 事件响应实验室
## 项目总结
本项目模拟了一级 SOC 分析师调查疑似暴力破解攻击的端到端工作流。
Microsoft Sentinel 作为 SIEM 被用于检测重复的 Windows 事件 ID 4625 身份验证失败尝试。随后使用 KQL 和 Advanced Hunting 对该活动进行调查,识别受影响的账户和源 IP 地址,分析攻击模式,并收集支持性证据。
该调查遵循结构化的 SOC 分诊方法论:
**告警 → 分诊 → 谁 → 什么 → 何时 → 何地 → 如何 → 证据 → 结论 → 建议措施**
随后,该事件在 **TheHive** 中被记录和管理,在那里完成了调查任务,记录了证据,确立了真阳性结论,提出了修复建议措施,并关闭了案例。
## 使用的技术
- Microsoft Azure
- Microsoft Sentinel
- Microsoft Defender
- Log Analytics
- Kusto Query Language (KQL)
- Windows 安全事件日志
- Windows 事件 ID 4625
- TheHive
- Linux
- VirtualBox
- 事件响应 / 案例管理
## 场景
Microsoft Sentinel 的分析规则检测到针对 Windows 系统的重复身份验证失败尝试。该告警表明存在潜在的暴力破解活动,并生成了一个需要分析师调查的安全事件。
作为 SOC 分析师,目标是确定:
- **谁**被作为目标?
- 发生了**什么**安全事件?
- 该活动发生在**何时**?
- 该活动源自**何处**?
- 攻击是**如何**执行的?
- SOC 调查与分诊
### 1. 告警检测
Microsoft Sentinel 在检测到受监控终端上出现重复的 Windows 身份验证失败后,生成了一个事件。
该事件被归类为**中等严重性**,需要进行调查以确定该活动是合法的用户错误还是潜在的暴力破解攻击。
### 2. 初始事件审查
打开并审查了 Sentinel 事件,以确定活动的初始范围。该告警提供了调查的起点,并确认了与受监控的 Windows 系统相关的重复失败登录活动。
### Sentinel 事件检测
Microsoft Sentinel 在检测到可疑的身份验证活动后,生成了 **Repeated Failed Logon Attempts – SOC-VM01** 事件。

### 事件详情和初始范围
审查了 Sentinel 事件以确定告警的初始范围,包括严重程度、检测活动、时间戳以及相关的安全事件。

### 3. 证据收集
告警证据识别出:
- **账户:** Administrator
- **计算机:** SOC-VM01
- **Windows 事件 ID:** 4625
- **失败尝试:** 21
- **源 IP:** 91.109.113.43
登录失败证据
Sentinel 告警识别出针对 SOC-VM01 上 Administrator 账户的 **21 次失败身份验证尝试**。这为调查疑似暴力破解活动提供了核心证据。

Windows 事件 ID 4625 代表账户登录失败,并用作本次调查的主要身份验证事件。
- **哪些证据**支持这些调查结果?
- **分析师的结论是什么**?
- **应建议采取哪些**修复措施?
### KQL 事件分析
使用 Kusto Query Language (KQL) 查询 Windows SecurityEvent 数据并分析身份验证失败情况。结果有助于识别受影响的账户、终端、源 IP 地址以及失败登录尝试的频率。

### KQL 登录失败汇总
通过 KQL 对身份验证事件进行汇总,按源 IP、账户和计算机对重复的失败尝试进行分组。分析确认了与该可疑来源相关的 **21 次失败登录尝试**。

### 事件 ID 4625 验证
Windows 安全事件 ID **4625** 被验证为推动本次调查的失败登录事件。审查基础事件确认了重复的身份验证失败,并增强了支持该事件的证据。

### SOC 分析师分诊总结
调查结果使用结构化的 SOC 分诊方法论进行记录:
- **谁:** Administrator 账户
- **什么:** 21 次失败的 Windows 身份验证尝试
- **何时:** 活动发生在 Sentinel 检测窗口期间
- **何地:** SOC-VM01
- **如何:** 来自已识别源 IP 的重复网络登录失败
- **证据:** 事件 ID 4625 日志、Microsoft Sentinel 告警数据和 KQL 调查结果
- **结论:** 需要调查的可疑身份验证活动
- **建议措施:** 监控源 IP 和 Administrator 账户,如果检测到成功的身份验证或持续的尝试,则进行升级处理

## 4. 使用 TheHive 进行事件响应
在 Sentinel 调查之后,调查结果被转移到 **TheHive** 中,以演示结构化的 SOC 案例管理和事件响应文档记录。
为疑似暴力破解活动创建了一个专门的案例,使调查能够从 SIEM 检测和分诊推进到正式的事件响应工作流。

### 结构化事件响应任务
TheHive 被用于将调查组织为四个 SOC 分析师任务:
1. **初始告警分诊**
2. **识别谁、什么、何时和何地**
3. **分析证据并确定如何发生**
4. **记录结论和建议措施**
这创建了一个可重复的事件响应工作流,并确保调查从初始检测推进到最终处理。

### 真阳性结论和建议措施
在审查身份验证证据后,该事件被归类为**真阳性**。
调查确认了与暴力破解活动一致的重复身份验证失败尝试。建议的响应措施是**封锁可疑的源 IP**并**重置受影响用户的密码**。

### 事件关闭
在记录了调查任务、证据审查、分析师结论和建议措施后,事件响应工作流在 TheHive 中完成。
最终案例作为**真阳性**关闭,展示了从初始 Sentinel 检测到调查和案例关闭的完整 SOC 事件生命周期。

## 展示的技能
- Microsoft Sentinel SIEM
- Kusto Query Language (KQL)
- 安全告警分诊
- Windows 事件 ID 4625 分析
- 日志分析和证据验证
- 事件调查
- 谁 / 什么 / 何时 / 何地 / 如何分析
- 真阳性 / 假阳性判定
- 事件响应和修复建议
- TheHive 案例管理
- SOC 调查文档记录
- Linux 管理
- Docker 和 Docker Compose
- Elasticsearch 和 Cassandra
- 安全平台故障排除
## 结论
本项目演示了端到端的一级 SOC 分析师工作流,而不仅仅是生成安全告警。
在 Microsoft Sentinel 中检测到疑似暴力破解攻击,使用 KQL 和 Windows 安全日志进行了调查,通过结构化的分诊流程进行了记录,并转移到 TheHive 中进行事件响应案例管理。
调查从检测推进到证据分析、分析师结论、修复建议,并最终作为真阳性关闭案例。
该实验室展示了对核心 SOC 流程的实践经验:
**检测 → 分诊 → 调查 → 验证证据 → 确定结论 → 建议措施 → 记录 → 关闭**
标签:CIDR查询, KQL, SOC分析, TheHive, 安全实验环境, 库, 应急响应, 版权保护, 请求拦截