ManeaAl-Shabrain/Ransomware-Detection-and-Response-as-a-Full-Incident
GitHub: ManeaAl-Shabrain/Ransomware-Detection-and-Response-as-a-Full-Incident
一个基于 Splunk + Sysmon 实验环境的勒索软件完整事件响应实验项目,涵盖攻击模拟、检测工程、事件调查和遏制恢复全流程。
Stars: 0 | Forks: 0
# 🔐 勒索软件检测与响应 — 完整事件实验
**作者:** Manea Al-Shabrain · [GitHub](https://github.com/HunterQA) · [LinkedIn](https://www.linkedin.com/in/manea-al-shabrain)
**类别:** 🛡️ 蓝队 · SOC Analyst (Tier 2) · 事件响应 · 检测工程 · **级别:** 高级
**构建基础:** 基于 SOC 家庭实验室(项目 1)、检测工程包(项目 2)以及网络钓鱼案例(项目 3)。使用相同的 Splunk + Sysmon + Windows 实验环境,相同的 Sigma 到 SPL 工作流,现在直指 SOC 面临的最高影响威胁,并将其封装在完整的事件响应生命周期中。
## 🎯 为什么这是最合适的下一个项目
你的前三个项目清晰地走过了 SOC 技能阶梯:你构建了传感器网络,编写并调优了检测规则,并且调查了单一工件(一封网络钓鱼邮件)。你尚未涉足的阶梯是运行一个**完整的多阶段事件**:获取一个告警,跨多台主机确定其范围,重建攻击时间线,并做出遏制和恢复决策。在真实的 SOC 中,这是关闭告警的 Tier 1 与主导事件的 Tier 2 之间的分界线,也是 Tier 2 面试中最常被考察的技能。本项目就是围绕这项技能构建的。
```
RANSOMWARE KILL CHAIN WHAT YOU EMULATE (safely) WHAT YOU DETECT (and validate in-lab)
───────────────────────────────────────────────────────────────────────────────────────────────────
1. INITIAL ACCESS macro runs Office spawns PowerShell Sysmon EID 1 (carried over from Proj 3)
2. EXECUTION payload runs PowerShell downloader Sysmon EID 1 command line
3. PERSISTENCE plants foothold Run key / scheduled task Sysmon EID 1/13 (rule D1)
4. DEFENSE EVASION disables AV tamper with Defender Sysmon EID 1 (rule D2)
5. CRED ACCESS dumps LSASS Atomic T1003 (may be prevented) Sysmon EID 1/10
6. DISCOVERY looks around whoami / net / nltest Sysmon EID 1 process bursts
7. LATERAL MOVEMENT spreads PsExec / wmic /node -> DC Sysmon EID 1 + Sec 4624 (rules D4/D4b)
8. EXFILTRATION steals data archive + upload (double extort) Sysmon EID 1/3 (rule D5)
9. INHIBIT RECOVERY kills backups vssadmin / wbadmin / bcdedit Sysmon EID 1 crown jewel (rules D6/D7)
10. IMPACT encrypts files decoy simulator + ransom note Sysmon EID 11 + canary (rules D8/D9)
───────────────────────────────────────────────────────────────────────────────────────────────────
↓ 9 Sigma rules + a correlation alert (D10), converted to SPL and field-checked against the lab ↓
↓ then worked as a LIVE INCIDENT: triage → scope → timeline → contain → eradicate → recover ↓
```
该攻击链以一个真实勒索软件家族公布的 TTP 为模型(参见
[emulation/threat-profile.md](emulation/threat-profile.md))。
## 🧱 包含内容
完整的需求清单(核心与扩展)位于 **[REQUIREMENTS.md](REQUIREMENTS.md)** 中。
| 支柱 | 核心交付物 |
|--------|------------------|
| 🧨 **安全的攻击模拟** | 以真实家族的 TTP 为模型的完整杀伤链:一个受限的、完全可逆的影响模拟器(仅针对诱饵文件夹),加上用于凭据访问、服务停止和恢复抑制的 Atomic Red Team 测试,所有操作都在你可以还原的快照中进行 |
| 🛠️ **检测工程** | 9 条勒索软件 Sigma 规则 + 1 条关联告警转换为 Splunk SPL,涵盖持久化、防御规避、服务终止、横向移动、数据窃取、卷影副本删除、恢复抑制、批量加密和勒索信投放 |
| 🔎 **事件调查** | 新的核心技能:对首个告警进行分类、提取 IOC、跨主机确定爆炸半径,并重建映射到 MITRE ATT&CK 的完整攻击时间线 |
| 🧯 **遏制与恢复** | 运作事件响应生命周期(识别、遏制、根除、恢复、总结)并记录每一个决策 |
| 📊 **报告** | 一份导出为 PDF 的专业事件报告(包含执行摘要和技术部分)、一份时间线、一份覆盖矩阵,以及一次经验教训回顾 |
**可选进阶(向专家迈进):** 一个 EDR 风格的文件金丝雀诱饵、一个在检测到威胁时隔离主机的 SOAR 自动遏制脚本、一个 Sigma 到 Sentinel 的云端路径,以及一次弥合你所发现的检测盲区的紫队二次演练。所有这些在 [REQUIREMENTS.md](REQUIREMENTS.md) 中都明确标记为可选。即使跳过它们,项目本身依然完整。
## 🗺️ MITRE ATT&CK 覆盖范围
| 技术 | ATT&CK | 阶段 |
|-----------|--------|-------|
| 钓鱼:鱼叉式钓鱼附件 | T1566.001 | 初始访问 |
| 用户执行:恶意文件 | T1204.002 | 执行 |
| 命令和脚本解释器:PowerShell | T1059.001 | 执行 |
| 注册表 Run Key / 计划任务 | T1547.001 / T1053.005 | 持久化 |
| 损害防御:禁用或修改工具 | T1562.001 | 防御规避 |
| 操作系统凭据转储:LSASS | T1003.001 | 凭据访问 |
| 账户 / 系统 / 远程系统发现 | T1087 / T1082 / T1018 | 发现 |
| 远程服务:SMB / 横向工具传输 | T1021.002 / T1570 | 横向移动 |
| 归档收集的数据 / 通过 C2 通道外传 | T1560.001 / T1048 | 收集 + 外传 |
| 服务停止 | T1489 | 影响准备 |
| 抑制系统恢复 | T1490 | 影响 |
| 数据加密以产生影响 | T1486 | 影响 |
## 📂 仓库结构
```
Ransomware-Detection-Response/
|- README.md you are here (the overview)
|- START-HERE.md 👉 the full step-by-step walkthrough with every step explained
|- REQUIREMENTS.md scope contract — Core (required) vs Stretch (optional)
|- RUNBOOK.md reproducible method, phase A->F, exact tools & commands (terse reference)
|- coverage-matrix.md ATT&CK stage -> rule -> data source -> validated
|- incident-report.md DELIVERABLE stub: the incident report (NIST / SANS structure)
|- emulation/ the SAFE attack chain
| |- README.md safety-first explanation — read this before running anything
| |- threat-profile.md the real ransomware family whose TTPs you emulate (LockBit-style)
| |- ransomware-sim.ps1 the bounded, reversible impact simulator (decoy folder only)
| |- attack-chain.md the staged emulation plan, each stage mapped to ATT&CK
| '- atomic-tests.md Atomic Red Team test IDs for the destructive stages
|- detections/
| |- sigma/ Sigma rules (source of truth) — 9 ransomware rules
| |- spl/ Splunk SPL + correlation alert (validated in-lab) <- core deliverable
| '- kql/ Sentinel / Defender KQL <- optional cloud track
|- investigation/ the incident-investigation workspace
| |- triage.md first-alert triage worksheet
| |- scoping.md blast-radius / affected-asset worksheet
| |- ioc-extraction.md IOC worksheet + estate sweep
| |- timeline.md the incident timeline (a key deliverable)
| '- attack-chain-mitre.md full chain mapped to ATT&CK
|- response/ the incident-response workspace
| |- ir-plan.md the IR plan (PICERL) you follow during the incident
| |- containment.md containment actions + the decisions behind them
| |- eradication-recovery.md eradication + recovery steps and verification
| '- lessons-learned.md post-incident review + the detection gaps you found
|- report/ final incident report -> PDF
'- lab/ YOUR working area (evidence by phase A->F)
|- lab-journal.md index + progress log
|- save-shot.ps1 clipboard -> phase folder screenshot helper
'- phase-A ... phase-F/ prep, attack, detection, investigation, response, reporting
```
## 🔒 安全规则
## 📈 结果
完整说明文档:**[Ransomware Detection and Response as a Full Incident.pdf](report/Ransomware%20Detection%20and%20Response%20as%20a%20Full%20Incident.pdf)**(经典风格,14 页,内嵌截图证据)。
- **攻击模拟:** 完整的勒索软件杀伤链,从加载程序执行到加密涵盖 11 项 ATT&CK 技术,以 LockBit 风格的 TTP 为模型,并在带有快照的虚拟机中针对诱饵文件夹安全运行。
- **检测构建与验证:** 9 条 Sigma 规则加上一条关联告警转换为 Splunk,并且**所有 10 条规则均在针对实时攻击时验证触发**。核心规则捕获了 `vssadmin delete shadows` 并且是首个告警;关联规则将多个信号融合在一个页面中。
- **发现并弥补了两个传感器盲区:** 在我调优 Sysmon FileCreate 之前,加密过程是不可见的;而在我切换到注册表事件(EID 13)之前,Run Key 持久化在进程事件中也是不可见的。完整演示了构建、测试、调优和重新验证的端到端过程。
- **端到端处理事件:** 对首个告警进行分类、提取 IOC、确定影响范围(触及域控制器的 Domain Admin 立足点)、重建时间线、隔离主机、根除立足点并恢复数据。
- **核心亮点:** 模拟了 11 项 ATT&CK 技术 · 9 条 Sigma + 1 条关联规则转换为 SPL · **10/10 检测已验证** · 通过调优弥补了 2 个传感器盲区 · MTTD 约 65 分钟(首个告警出现在抑制恢复阶段)· 提供完整的 PDF 格式事件报告。
## 🧠 我学到了什么
- **你通常会发现勒索软件为时已晚。** 我最早能可靠捕捉到的告警是卷影副本删除,即加密发生的前几秒。真正的胜利在于更早几分钟捕捉到初始访问和数据窃取,并在检测失败时保留离线备份。
- **Sysmon 并不能看到一切。** 三个独立的盲点向 SIEM 隐藏了这次攻击三分之二的踪迹:交互式 PowerShell cmdlet 不会创建进程事件,默认的 FileCreate 配置不监视文档文件夹,而且该配置排除了 reg.exe。每一个都是一个真实且可修复的缺陷。
- **预防与检测相互作用。** 即使关闭了 Defender,LSA Protection 也阻止了凭据转储,这是纵深防御的胜利,同时也提醒我们,被阻止的技术只会留下失败的尝试供我们检测。
- **特权是爆炸半径的倍增器。** 工作站上的一个 Domain Admin 账户在操作者触及域控制器的瞬间,就将一个被加密的文件夹变成了波及整个域的安全事件。
作者:**Manea Al-Shabrain** · [Master Cybersecurity Portfolio](../MasterAllProjects/MasterCyberSecurityProjects.html) 的一部分 · 蓝队 / 事件响应
标签:AI合规, Libemu, Sysmon, 勒索软件检测, 安全实验环境, 安全运营中心, 库, 应急响应, 搜索语句(dork), 网络映射