Anmol050506/soc-lab-portfolio

GitHub: Anmol050506/soc-lab-portfolio

该作品集记录了在家庭实验室中执行的结构化蓝队安全调查,涵盖网络流量分析、威胁检测和事件响应的完整流程。

Stars: 0 | Forks: 0

# SOC 实验室作品集 这是一个实践性的安全运营中心(SOC)作品集,展示了在隔离的家庭实验室中执行的专业蓝队调查。每项调查都包含数据包分析、支持性证据、MITRE ATT&CK 映射、威胁指标(IOC)、时间线以及使用行业标准方法论的执行报告。 # 实验室环境 | 组件 | 技术 | |------------------|-------------------------------------------------| | 操作系统 | Kali Linux | | 目标系统 | Metasploitable3 Ubuntu, Metasploitable3 Windows | | Hypervisor | Oracle VirtualBox | | 网络分析 | Wireshark | | 枚举 | Nmap | | SIEM | Wazuh *(即将推出)* | | 框架 | MITRE ATT&CK, Cyber Kill Chain | # 展示技能 - 网络流量分析 - 数据包分析 (Wireshark) - TCP/IP 分析 - 网络侦察调查 - 安全事件记录 - 时间线重建 - IOC 识别 - MITRE ATT&CK 映射 - Cyber Kill Chain 映射 - 检测工程 - 技术报告 # 调查方法论 每个安全事件都遵循结构化的调查流程: 1. 安全事件识别 2. 证据收集 3. 数据包分析 4. 证据关联 5. 时间线重建 6. IOC 识别 7. 威胁评估 8. 检测机会 9. 建议 10. 执行报告 # 安全事件索引 | ID | 安全事件 | 技术 | 严重程度 | 状态 | |---------|---------------------------------------------|-----------------------|------------|-----------| | SOC-001 | 针对 Linux 服务器的网络侦察 | TCP SYN 扫描 | 中等 | 已完成 | | SOC-002 | 可疑的 SMB 共享枚举 | SMB 共享枚举 | 中等 | 已完成 | 随着作品集的扩展,将添加未来的调查。 # 仓库结构 ``` soc-lab-portfolio │ ├── README.md ├── LICENSE │ ├── assets/ │ ├── docs/ │ ├── Investigation-Methodology.md │ ├── IOC-Database.md │ ├── Lab-Architecture.md │ ├── Lessons-Learned.md │ ├── MITRE-Mapping.md │ └── Writing-Standards.md │ ├── incidents/ │ ├── 001-tcp-syn-reconnaissance/ │ │ ├── README.md │ │ ├── report.md │ │ ├── Evidence/ │ │ └── PCAP/ │ │ └── incident001_syn_scan.pcapng │ │ │ ├── 002-smb-share-enumeration/ │ │ ├── README.md │ │ ├── report.md │ │ ├── Evidence/ │ │ └── PCAP/ │ │ └── incident002_smb_enum.pcapng │ │ │ └── ... │ └── .gitignore ``` # 当前工具集 | 工具 | 用途 | |-----------------|---------------------------| | Wireshark | 数据包捕获与分析 | | Nmap | 网络枚举 | | VirtualBox | 实验室虚拟化 | | Kali Linux | 安全测试 | | Metasploitable3 | 易受攻击的目标系统 | # 路线图 ## 阶段 1 - 网络调查 - [x] TCP SYN 扫描调查 - [x] SMB 枚举 - [ ] UDP 扫描调查 - [ ] DNS 分析 - [ ] HTTP 调查 ## 阶段 2 - SIEM 与检测工程 - [ ] Wazuh 部署 - [ ] 告警调查 - [ ] Sigma 规则 - [ ] 检测调优 ## 阶段 3 - 威胁狩猎 - [ ] 日志关联 - [ ] IOC 狩猎 - [ ] 行为分析 ## 阶段 4 - 事件响应 - [ ] 多阶段攻击调查 - [ ] 恶意软件分析 - [ ] 横向移动检测 - [ ] 持久化分析 # 目标 维护此仓库是为了: - 培养实用的 SOC 分析师技能。 - 记录可重复的调查方法论。 - 建立专业的网络安全作品集。 - 展示基于证据的安全事件分析。 - 持续改进检测和响应能力。 # 免责声明 所有调查均在隔离的家庭实验室中使用故意设置漏点的虚拟机进行。不针对任何生产系统或未经授权的网络。 **作者** **Anmol Chaudhary** 家庭 SOC 实验室作品集 2026
标签:AMSI绕过, CTI, SOC分析, 威胁检测, 安全实验环境, 安全运营, 扫描框架, 插件系统, 管理员页面发现