ManeaAl-Shabrain/Ransomware-Detection-and-Response-as-a-Full-Incident

GitHub: ManeaAl-Shabrain/Ransomware-Detection-and-Response-as-a-Full-Incident

一个基于 Splunk + Sysmon 实验环境的勒索软件完整事件响应实验项目,涵盖攻击模拟、检测工程、事件调查和遏制恢复全流程。

Stars: 0 | Forks: 0

# 🔐 勒索软件检测与响应 — 完整事件实验 **作者:** Manea Al-Shabrain · [GitHub](https://github.com/HunterQA) · [LinkedIn](https://www.linkedin.com/in/manea-al-shabrain) **类别:** 🛡️ 蓝队 · SOC Analyst (Tier 2) · 事件响应 · 检测工程 · **级别:** 高级 **构建基础:** 基于 SOC 家庭实验室(项目 1)、检测工程包(项目 2)以及网络钓鱼案例(项目 3)。使用相同的 Splunk + Sysmon + Windows 实验环境,相同的 Sigma 到 SPL 工作流,现在直指 SOC 面临的最高影响威胁,并将其封装在完整的事件响应生命周期中。 ## 🎯 为什么这是最合适的下一个项目 你的前三个项目清晰地走过了 SOC 技能阶梯:你构建了传感器网络,编写并调优了检测规则,并且调查了单一工件(一封网络钓鱼邮件)。你尚未涉足的阶梯是运行一个**完整的多阶段事件**:获取一个告警,跨多台主机确定其范围,重建攻击时间线,并做出遏制和恢复决策。在真实的 SOC 中,这是关闭告警的 Tier 1 与主导事件的 Tier 2 之间的分界线,也是 Tier 2 面试中最常被考察的技能。本项目就是围绕这项技能构建的。 ``` RANSOMWARE KILL CHAIN WHAT YOU EMULATE (safely) WHAT YOU DETECT (and validate in-lab) ─────────────────────────────────────────────────────────────────────────────────────────────────── 1. INITIAL ACCESS macro runs Office spawns PowerShell Sysmon EID 1 (carried over from Proj 3) 2. EXECUTION payload runs PowerShell downloader Sysmon EID 1 command line 3. PERSISTENCE plants foothold Run key / scheduled task Sysmon EID 1/13 (rule D1) 4. DEFENSE EVASION disables AV tamper with Defender Sysmon EID 1 (rule D2) 5. CRED ACCESS dumps LSASS Atomic T1003 (may be prevented) Sysmon EID 1/10 6. DISCOVERY looks around whoami / net / nltest Sysmon EID 1 process bursts 7. LATERAL MOVEMENT spreads PsExec / wmic /node -> DC Sysmon EID 1 + Sec 4624 (rules D4/D4b) 8. EXFILTRATION steals data archive + upload (double extort) Sysmon EID 1/3 (rule D5) 9. INHIBIT RECOVERY kills backups vssadmin / wbadmin / bcdedit Sysmon EID 1 crown jewel (rules D6/D7) 10. IMPACT encrypts files decoy simulator + ransom note Sysmon EID 11 + canary (rules D8/D9) ─────────────────────────────────────────────────────────────────────────────────────────────────── ↓ 9 Sigma rules + a correlation alert (D10), converted to SPL and field-checked against the lab ↓ ↓ then worked as a LIVE INCIDENT: triage → scope → timeline → contain → eradicate → recover ↓ ``` 该攻击链以一个真实勒索软件家族公布的 TTP 为模型(参见 [emulation/threat-profile.md](emulation/threat-profile.md))。 ## 🧱 包含内容 完整的需求清单(核心与扩展)位于 **[REQUIREMENTS.md](REQUIREMENTS.md)** 中。 | 支柱 | 核心交付物 | |--------|------------------| | 🧨 **安全的攻击模拟** | 以真实家族的 TTP 为模型的完整杀伤链:一个受限的、完全可逆的影响模拟器(仅针对诱饵文件夹),加上用于凭据访问、服务停止和恢复抑制的 Atomic Red Team 测试,所有操作都在你可以还原的快照中进行 | | 🛠️ **检测工程** | 9 条勒索软件 Sigma 规则 + 1 条关联告警转换为 Splunk SPL,涵盖持久化、防御规避、服务终止、横向移动、数据窃取、卷影副本删除、恢复抑制、批量加密和勒索信投放 | | 🔎 **事件调查** | 新的核心技能:对首个告警进行分类、提取 IOC、跨主机确定爆炸半径,并重建映射到 MITRE ATT&CK 的完整攻击时间线 | | 🧯 **遏制与恢复** | 运作事件响应生命周期(识别、遏制、根除、恢复、总结)并记录每一个决策 | | 📊 **报告** | 一份导出为 PDF 的专业事件报告(包含执行摘要和技术部分)、一份时间线、一份覆盖矩阵,以及一次经验教训回顾 | **可选进阶(向专家迈进):** 一个 EDR 风格的文件金丝雀诱饵、一个在检测到威胁时隔离主机的 SOAR 自动遏制脚本、一个 Sigma 到 Sentinel 的云端路径,以及一次弥合你所发现的检测盲区的紫队二次演练。所有这些在 [REQUIREMENTS.md](REQUIREMENTS.md) 中都明确标记为可选。即使跳过它们,项目本身依然完整。 ## 🗺️ MITRE ATT&CK 覆盖范围 | 技术 | ATT&CK | 阶段 | |-----------|--------|-------| | 钓鱼:鱼叉式钓鱼附件 | T1566.001 | 初始访问 | | 用户执行:恶意文件 | T1204.002 | 执行 | | 命令和脚本解释器:PowerShell | T1059.001 | 执行 | | 注册表 Run Key / 计划任务 | T1547.001 / T1053.005 | 持久化 | | 损害防御:禁用或修改工具 | T1562.001 | 防御规避 | | 操作系统凭据转储:LSASS | T1003.001 | 凭据访问 | | 账户 / 系统 / 远程系统发现 | T1087 / T1082 / T1018 | 发现 | | 远程服务:SMB / 横向工具传输 | T1021.002 / T1570 | 横向移动 | | 归档收集的数据 / 通过 C2 通道外传 | T1560.001 / T1048 | 收集 + 外传 | | 服务停止 | T1489 | 影响准备 | | 抑制系统恢复 | T1490 | 影响 | | 数据加密以产生影响 | T1486 | 影响 | ## 📂 仓库结构 ``` Ransomware-Detection-Response/ |- README.md you are here (the overview) |- START-HERE.md 👉 the full step-by-step walkthrough with every step explained |- REQUIREMENTS.md scope contract — Core (required) vs Stretch (optional) |- RUNBOOK.md reproducible method, phase A->F, exact tools & commands (terse reference) |- coverage-matrix.md ATT&CK stage -> rule -> data source -> validated |- incident-report.md DELIVERABLE stub: the incident report (NIST / SANS structure) |- emulation/ the SAFE attack chain | |- README.md safety-first explanation — read this before running anything | |- threat-profile.md the real ransomware family whose TTPs you emulate (LockBit-style) | |- ransomware-sim.ps1 the bounded, reversible impact simulator (decoy folder only) | |- attack-chain.md the staged emulation plan, each stage mapped to ATT&CK | '- atomic-tests.md Atomic Red Team test IDs for the destructive stages |- detections/ | |- sigma/ Sigma rules (source of truth) — 9 ransomware rules | |- spl/ Splunk SPL + correlation alert (validated in-lab) <- core deliverable | '- kql/ Sentinel / Defender KQL <- optional cloud track |- investigation/ the incident-investigation workspace | |- triage.md first-alert triage worksheet | |- scoping.md blast-radius / affected-asset worksheet | |- ioc-extraction.md IOC worksheet + estate sweep | |- timeline.md the incident timeline (a key deliverable) | '- attack-chain-mitre.md full chain mapped to ATT&CK |- response/ the incident-response workspace | |- ir-plan.md the IR plan (PICERL) you follow during the incident | |- containment.md containment actions + the decisions behind them | |- eradication-recovery.md eradication + recovery steps and verification | '- lessons-learned.md post-incident review + the detection gaps you found |- report/ final incident report -> PDF '- lab/ YOUR working area (evidence by phase A->F) |- lab-journal.md index + progress log |- save-shot.ps1 clipboard -> phase folder screenshot helper '- phase-A ... phase-F/ prep, attack, detection, investigation, response, reporting ``` ## 🔒 安全规则 ## 📈 结果 完整说明文档:**[Ransomware Detection and Response as a Full Incident.pdf](report/Ransomware%20Detection%20and%20Response%20as%20a%20Full%20Incident.pdf)**(经典风格,14 页,内嵌截图证据)。 - **攻击模拟:** 完整的勒索软件杀伤链,从加载程序执行到加密涵盖 11 项 ATT&CK 技术,以 LockBit 风格的 TTP 为模型,并在带有快照的虚拟机中针对诱饵文件夹安全运行。 - **检测构建与验证:** 9 条 Sigma 规则加上一条关联告警转换为 Splunk,并且**所有 10 条规则均在针对实时攻击时验证触发**。核心规则捕获了 `vssadmin delete shadows` 并且是首个告警;关联规则将多个信号融合在一个页面中。 - **发现并弥补了两个传感器盲区:** 在我调优 Sysmon FileCreate 之前,加密过程是不可见的;而在我切换到注册表事件(EID 13)之前,Run Key 持久化在进程事件中也是不可见的。完整演示了构建、测试、调优和重新验证的端到端过程。 - **端到端处理事件:** 对首个告警进行分类、提取 IOC、确定影响范围(触及域控制器的 Domain Admin 立足点)、重建时间线、隔离主机、根除立足点并恢复数据。 - **核心亮点:** 模拟了 11 项 ATT&CK 技术 · 9 条 Sigma + 1 条关联规则转换为 SPL · **10/10 检测已验证** · 通过调优弥补了 2 个传感器盲区 · MTTD 约 65 分钟(首个告警出现在抑制恢复阶段)· 提供完整的 PDF 格式事件报告。 ## 🧠 我学到了什么 - **你通常会发现勒索软件为时已晚。** 我最早能可靠捕捉到的告警是卷影副本删除,即加密发生的前几秒。真正的胜利在于更早几分钟捕捉到初始访问和数据窃取,并在检测失败时保留离线备份。 - **Sysmon 并不能看到一切。** 三个独立的盲点向 SIEM 隐藏了这次攻击三分之二的踪迹:交互式 PowerShell cmdlet 不会创建进程事件,默认的 FileCreate 配置不监视文档文件夹,而且该配置排除了 reg.exe。每一个都是一个真实且可修复的缺陷。 - **预防与检测相互作用。** 即使关闭了 Defender,LSA Protection 也阻止了凭据转储,这是纵深防御的胜利,同时也提醒我们,被阻止的技术只会留下失败的尝试供我们检测。 - **特权是爆炸半径的倍增器。** 工作站上的一个 Domain Admin 账户在操作者触及域控制器的瞬间,就将一个被加密的文件夹变成了波及整个域的安全事件。 作者:**Manea Al-Shabrain** · [Master Cybersecurity Portfolio](../MasterAllProjects/MasterCyberSecurityProjects.html) 的一部分 · 蓝队 / 事件响应
标签:AI合规, Libemu, Sysmon, 勒索软件检测, 安全实验环境, 安全运营中心, 库, 应急响应, 搜索语句(dork), 网络映射