joesamson/Building-a-SIEM-for-Threat-Detection-and-Incident-Response

GitHub: joesamson/Building-a-SIEM-for-Threat-Detection-and-Incident-Response

基于 Splunk Enterprise 和 BOTSv2 数据集构建的 SIEM 实战项目,演示威胁检测、日志分析与安全事件响应的完整 SOC 工作流程。

Stars: 0 | Forks: 0

# 构建用于威胁检测与事件响应的 SIEM ### Splunk Enterprise | BOTSv2 | 实时攻击模拟 ## 概述 本项目演示了如何使用 **Splunk Enterprise** 实现 **安全信息与事件管理 (SIEM)** 解决方案,以检测、分析和调查网络安全威胁。 该项目结合了: - 使用 **Splunk Boss of the SOC (BOTSv2)** 数据集进行企业级威胁调查 - 在受控虚拟实验室中进行实时攻击模拟 - 使用 **Splunk Processing Language (SPL)** 进行检测工程 - 用于可视化和事件分析的安全仪表板 目标是模拟真实的**安全运营中心 (SOC)** 工作流程,包括收集日志、识别恶意活动、关联事件以及调查安全事件。 ## 目标 - 部署并配置 Splunk Enterprise 作为 SIEM 平台 - 收集并集中管理 Windows 事件日志 - 使用 BOTSv2 调查企业级攻击场景 - 在实验室环境中模拟常见的网络攻击 - 开发用于威胁检测的 SPL 查询 - 创建用于监控和事件调查的仪表板 ## 实验室环境 - **SIEM 平台:** Splunk Enterprise - **日志转发器:** Splunk Universal Forwarder - **攻击机:** Kali Linux - **目标机:** Windows 10 - **虚拟化:** VMware Workstation Pro ## 数据源 ### BOTSv2 数据集 **Boss of the SOC v2 (BOTSv2)** 数据集用于调查涉及身份验证、端点、网络和应用程序日志的真实企业攻击场景。 ### 自定义实验室日志 实时攻击模拟期间生成的日志包括: - Windows 安全日志 - Windows 系统日志 - Windows 应用程序日志 - 身份验证事件 - 网络活动 ## 攻击模拟 ### 1. 网络侦察 对 Windows 目标执行侦察,以识别开放端口和运行中的服务。 ``` sudo nmap -sS -sV -p- -T4 ``` **检测重点** - 端口扫描活动 - 顺序端口访问 - 服务枚举 - 侦察指标 ### 2. 流量洪水 生成大量 SYN 流量以模拟可疑的网络活动。 ``` hping3 -S --flood -p 80 ``` **检测重点** - 高数据包速率 - 网络流量峰值 - 潜在的拒绝服务行为 ### 3. 暴力破解身份验证 模拟针对目标系统的重复身份验证尝试。 ``` hydra -l -P /usr/share/wordlists/rockyou.txt ssh:// ``` **检测重点** - 多次登录失败 - 身份验证异常 - Windows Event ID 4625 - 在多次失败后成功登录 ## 检测查询 (SPL) ### 暴力破解检测 ``` index=windows EventCode=4625 | stats count by src_ip, Account_Name | where count > 10 | sort - count ``` ### 端口扫描检测 ``` index=network sourcetype=firewall | stats dc(dest_port) as unique_ports by src_ip | where unique_ports > 50 ``` ### 多次失败后成功登录 ``` index=windows EventCode=4625 OR EventCode=4624 | stats count(eval(EventCode=4625)) as failures, count(eval(EventCode=4624)) as successes by Account_Name, src_ip | where failures > 5 AND successes > 0 ``` ## 仪表板 创建了自定义 Splunk 仪表板以可视化和调查安全事件。 - BOTSv2 事件分析仪表板 - 身份验证监控仪表板 - 网络活动仪表板 这些仪表板提供以下方面的可见性: - 失败的身份验证尝试 - 登录趋势 - 网络侦察 - 流量异常 - 安全事件时间线 ## 关键发现 - 检测到暴力破解身份验证尝试 - 识别出网络侦察活动 - 观察到异常流量模式 - 使用 BOTSv2 调查了企业级攻击 - 关联多个日志源以验证事件 ## 展示技能 - Splunk Enterprise - SIEM 部署 - 日志收集与分析 - 威胁检测 - 事件关联 - SPL 查询开发 - 威胁狩猎 - 事件调查 - 仪表板创建 - Windows 事件日志分析 ## MITRE ATT&CK 映射 | 技术 | ATT&CK ID | |-----------|-----------| | Network Service Discovery | T1046 | | Brute Force | T1110 | | Endpoint Denial of Service | T1499 | | Valid Accounts | T1078 | ## 受监控的 Windows Event ID | Event ID | 描述 | |----------|-------------| | 4624 | Successful Logon | | 4625 | Failed Logon | | 4648 | Logon Using Explicit Credentials | | 4672 | Special Privileges Assigned | | 4768 | Kerberos Authentication Ticket Requested | ## 免责声明 本项目是在受控的虚拟实验室环境中开发的,仅用于教育和防御性网络安全目的。所有攻击模拟均在拥有所有权或经授权进行测试的系统上执行。未针对任何未经授权的系统或网络进行操作。
标签:AMSI绕过, FOFA, 威胁检测, 安全运营, 扫描框架, 速率限制