Anmol050506/soc-lab-portfolio
GitHub: Anmol050506/soc-lab-portfolio
该作品集记录了在家庭实验室中执行的结构化蓝队安全调查,涵盖网络流量分析、威胁检测和事件响应的完整流程。
Stars: 0 | Forks: 0
# SOC 实验室作品集
这是一个实践性的安全运营中心(SOC)作品集,展示了在隔离的家庭实验室中执行的专业蓝队调查。每项调查都包含数据包分析、支持性证据、MITRE ATT&CK 映射、威胁指标(IOC)、时间线以及使用行业标准方法论的执行报告。
# 实验室环境
| 组件 | 技术 |
|------------------|-------------------------------------------------|
| 操作系统 | Kali Linux |
| 目标系统 | Metasploitable3 Ubuntu, Metasploitable3 Windows |
| Hypervisor | Oracle VirtualBox |
| 网络分析 | Wireshark |
| 枚举 | Nmap |
| SIEM | Wazuh *(即将推出)* |
| 框架 | MITRE ATT&CK, Cyber Kill Chain |
# 展示技能
- 网络流量分析
- 数据包分析 (Wireshark)
- TCP/IP 分析
- 网络侦察调查
- 安全事件记录
- 时间线重建
- IOC 识别
- MITRE ATT&CK 映射
- Cyber Kill Chain 映射
- 检测工程
- 技术报告
# 调查方法论
每个安全事件都遵循结构化的调查流程:
1. 安全事件识别
2. 证据收集
3. 数据包分析
4. 证据关联
5. 时间线重建
6. IOC 识别
7. 威胁评估
8. 检测机会
9. 建议
10. 执行报告
# 安全事件索引
| ID | 安全事件 | 技术 | 严重程度 | 状态 |
|---------|---------------------------------------------|-----------------------|------------|-----------|
| SOC-001 | 针对 Linux 服务器的网络侦察 | TCP SYN 扫描 | 中等 | 已完成 |
| SOC-002 | 可疑的 SMB 共享枚举 | SMB 共享枚举 | 中等 | 已完成 |
随着作品集的扩展,将添加未来的调查。
# 仓库结构
```
soc-lab-portfolio
│
├── README.md
├── LICENSE
│
├── assets/
│
├── docs/
│ ├── Investigation-Methodology.md
│ ├── IOC-Database.md
│ ├── Lab-Architecture.md
│ ├── Lessons-Learned.md
│ ├── MITRE-Mapping.md
│ └── Writing-Standards.md
│
├── incidents/
│ ├── 001-tcp-syn-reconnaissance/
│ │ ├── README.md
│ │ ├── report.md
│ │ ├── Evidence/
│ │ └── PCAP/
│ │ └── incident001_syn_scan.pcapng
│ │
│ ├── 002-smb-share-enumeration/
│ │ ├── README.md
│ │ ├── report.md
│ │ ├── Evidence/
│ │ └── PCAP/
│ │ └── incident002_smb_enum.pcapng
│ │
│ └── ...
│
└── .gitignore
```
# 当前工具集
| 工具 | 用途 |
|-----------------|---------------------------|
| Wireshark | 数据包捕获与分析 |
| Nmap | 网络枚举 |
| VirtualBox | 实验室虚拟化 |
| Kali Linux | 安全测试 |
| Metasploitable3 | 易受攻击的目标系统 |
# 路线图
## 阶段 1 - 网络调查
- [x] TCP SYN 扫描调查
- [x] SMB 枚举
- [ ] UDP 扫描调查
- [ ] DNS 分析
- [ ] HTTP 调查
## 阶段 2 - SIEM 与检测工程
- [ ] Wazuh 部署
- [ ] 告警调查
- [ ] Sigma 规则
- [ ] 检测调优
## 阶段 3 - 威胁狩猎
- [ ] 日志关联
- [ ] IOC 狩猎
- [ ] 行为分析
## 阶段 4 - 事件响应
- [ ] 多阶段攻击调查
- [ ] 恶意软件分析
- [ ] 横向移动检测
- [ ] 持久化分析
# 目标
维护此仓库是为了:
- 培养实用的 SOC 分析师技能。
- 记录可重复的调查方法论。
- 建立专业的网络安全作品集。
- 展示基于证据的安全事件分析。
- 持续改进检测和响应能力。
# 免责声明
所有调查均在隔离的家庭实验室中使用故意设置漏点的虚拟机进行。不针对任何生产系统或未经授权的网络。
**作者**
**Anmol Chaudhary**
家庭 SOC 实验室作品集
2026
标签:AMSI绕过, CTI, SOC分析, 威胁检测, 安全实验环境, 安全运营, 扫描框架, 插件系统, 管理员页面发现