joesamson/Building-a-SIEM-for-Threat-Detection-and-Incident-Response
GitHub: joesamson/Building-a-SIEM-for-Threat-Detection-and-Incident-Response
基于 Splunk Enterprise 和 BOTSv2 数据集构建的 SIEM 实战项目,演示威胁检测、日志分析与安全事件响应的完整 SOC 工作流程。
Stars: 0 | Forks: 0
# 构建用于威胁检测与事件响应的 SIEM
### Splunk Enterprise | BOTSv2 | 实时攻击模拟
## 概述
本项目演示了如何使用 **Splunk Enterprise** 实现 **安全信息与事件管理 (SIEM)** 解决方案,以检测、分析和调查网络安全威胁。
该项目结合了:
- 使用 **Splunk Boss of the SOC (BOTSv2)** 数据集进行企业级威胁调查
- 在受控虚拟实验室中进行实时攻击模拟
- 使用 **Splunk Processing Language (SPL)** 进行检测工程
- 用于可视化和事件分析的安全仪表板
目标是模拟真实的**安全运营中心 (SOC)** 工作流程,包括收集日志、识别恶意活动、关联事件以及调查安全事件。
## 目标
- 部署并配置 Splunk Enterprise 作为 SIEM 平台
- 收集并集中管理 Windows 事件日志
- 使用 BOTSv2 调查企业级攻击场景
- 在实验室环境中模拟常见的网络攻击
- 开发用于威胁检测的 SPL 查询
- 创建用于监控和事件调查的仪表板
## 实验室环境
- **SIEM 平台:** Splunk Enterprise
- **日志转发器:** Splunk Universal Forwarder
- **攻击机:** Kali Linux
- **目标机:** Windows 10
- **虚拟化:** VMware Workstation Pro
## 数据源
### BOTSv2 数据集
**Boss of the SOC v2 (BOTSv2)** 数据集用于调查涉及身份验证、端点、网络和应用程序日志的真实企业攻击场景。
### 自定义实验室日志
实时攻击模拟期间生成的日志包括:
- Windows 安全日志
- Windows 系统日志
- Windows 应用程序日志
- 身份验证事件
- 网络活动
## 攻击模拟
### 1. 网络侦察
对 Windows 目标执行侦察,以识别开放端口和运行中的服务。
```
sudo nmap -sS -sV -p- -T4
```
**检测重点**
- 端口扫描活动
- 顺序端口访问
- 服务枚举
- 侦察指标
### 2. 流量洪水
生成大量 SYN 流量以模拟可疑的网络活动。
```
hping3 -S --flood -p 80
```
**检测重点**
- 高数据包速率
- 网络流量峰值
- 潜在的拒绝服务行为
### 3. 暴力破解身份验证
模拟针对目标系统的重复身份验证尝试。
```
hydra -l -P /usr/share/wordlists/rockyou.txt ssh://
```
**检测重点**
- 多次登录失败
- 身份验证异常
- Windows Event ID 4625
- 在多次失败后成功登录
## 检测查询 (SPL)
### 暴力破解检测
```
index=windows EventCode=4625
| stats count by src_ip, Account_Name
| where count > 10
| sort - count
```
### 端口扫描检测
```
index=network sourcetype=firewall
| stats dc(dest_port) as unique_ports by src_ip
| where unique_ports > 50
```
### 多次失败后成功登录
```
index=windows EventCode=4625 OR EventCode=4624
| stats count(eval(EventCode=4625)) as failures,
count(eval(EventCode=4624)) as successes
by Account_Name, src_ip
| where failures > 5 AND successes > 0
```
## 仪表板
创建了自定义 Splunk 仪表板以可视化和调查安全事件。
- BOTSv2 事件分析仪表板
- 身份验证监控仪表板
- 网络活动仪表板
这些仪表板提供以下方面的可见性:
- 失败的身份验证尝试
- 登录趋势
- 网络侦察
- 流量异常
- 安全事件时间线
## 关键发现
- 检测到暴力破解身份验证尝试
- 识别出网络侦察活动
- 观察到异常流量模式
- 使用 BOTSv2 调查了企业级攻击
- 关联多个日志源以验证事件
## 展示技能
- Splunk Enterprise
- SIEM 部署
- 日志收集与分析
- 威胁检测
- 事件关联
- SPL 查询开发
- 威胁狩猎
- 事件调查
- 仪表板创建
- Windows 事件日志分析
## MITRE ATT&CK 映射
| 技术 | ATT&CK ID |
|-----------|-----------|
| Network Service Discovery | T1046 |
| Brute Force | T1110 |
| Endpoint Denial of Service | T1499 |
| Valid Accounts | T1078 |
## 受监控的 Windows Event ID
| Event ID | 描述 |
|----------|-------------|
| 4624 | Successful Logon |
| 4625 | Failed Logon |
| 4648 | Logon Using Explicit Credentials |
| 4672 | Special Privileges Assigned |
| 4768 | Kerberos Authentication Ticket Requested |
## 免责声明
本项目是在受控的虚拟实验室环境中开发的,仅用于教育和防御性网络安全目的。所有攻击模拟均在拥有所有权或经授权进行测试的系统上执行。未针对任何未经授权的系统或网络进行操作。
标签:AMSI绕过, FOFA, 威胁检测, 安全运营, 扫描框架, 速率限制