joesamson/SIEM-for-Threat-Detection-and-Incident-Response
GitHub: joesamson/SIEM-for-Threat-Detection-and-Incident-Response
该项目通过搭建 Splunk SIEM 平台并模拟真实攻击场景,演示了从日志收集、SPL 检测规则开发到威胁狩猎和事件调查的完整 SOC 工作流程。
Stars: 0 | Forks: 0
# SIEM 威胁检测与事件响应
# 🛡️ 构建用于威胁检测与事件响应的 SIEM
```
检测重点
- 端口扫描
- 服务枚举
- 顺序端口访问
- 侦察
## 🌐 SYN Flood (hping3)
```
hping3 -S --flood -p 80
```
检测重点
- 高数据包速率
- 流量激增
- 潜在的 DoS 活动
## 🔐 暴力破解 (Hydra)
```
hydra -l -P /usr/share/wordlists/rockyou.txt ssh://
```
检测重点
- 登录失败
- 事件 ID 4625
- 多次失败后登录成功
- 身份验证异常
# 🔍 检测规则 (SPL)
## 🚨 暴力破解检测
```
index=windows EventCode=4625
| stats count by src_ip, Account_Name
| where count > 10
| sort - count
```
## 🚨 端口扫描检测
```
index=network sourcetype=firewall
| stats dc(dest_port) as unique_ports by src_ip
| where unique_ports > 50
```
## 🚨 多次失败后成功登录检测
```
index=windows EventCode=4625 OR EventCode=4624
| stats count(eval(EventCode=4625)) as failures,
count(eval(EventCode=4624)) as successes
by Account_Name, src_ip
| where failures > 5 AND successes > 0
```
# 📊 Splunk 仪表板
创建了用于安全监控的自定义仪表板。
- 📈 BOTSv2 事件仪表板
- 🔐 身份验证监控
- 🌐 网络活动监控
仪表板亮点
- 登录失败
- 登录趋势
- 端口扫描检测
- 安全时间线
- 威胁关联
     
# 📌 项目概述 本项目展示了如何使用 **Splunk Enterprise** 实现 **安全信息与事件管理 (SIEM)** 平台,以检测、调查和响应网络安全威胁。 该项目结合了: - 🔍 使用 **Splunk Boss of the SOC (BOTSv2)** 数据集进行企业级威胁调查 - ⚔️ 在受控虚拟实验室中进行实时网络攻击模拟 - 🧠 使用 **Splunk 处理语言 (SPL)** 进行检测工程 - 📊 用于安全监控和事件调查的交互式仪表板 其目标是收集日志、识别恶意活动、关联事件并调查安全事件,从而模拟真实的 **安全运营中心 (SOC)** 工作流程。 # 🎯 项目目标 - ✅ 部署和配置 Splunk Enterprise - ✅ 集中管理 Windows 事件日志 - ✅ 使用 BOTSv2 调查企业级攻击 - ✅ 模拟真实世界的网络攻击 - ✅ 开发 SPL 检测规则 - ✅ 构建安全仪表板 - ✅ 执行威胁狩猎和事件响应 # 🏗️ 实验室架构 | 组件 | 技术 | |-----------|------------| | 🛡️ SIEM 平台 | Splunk Enterprise | | 📥 日志转发器 | Splunk Universal Forwarder | | 💻 目标机器 | Windows 10 | | ⚔️ 攻击机 | Kali Linux | | 🖥️ 虚拟化 | VMware Workstation Pro | # 📂 数据源 ## 🏢 BOTSv2 数据集 用于真实 SOC 调查的企业级日志,包括: - 身份验证日志 - 端点活动 - 网络流量 - Web 日志 - 恶意软件事件 - 安全警报 ## 🧪 自定义实验室日志 从实时攻击模拟中生成。 - Windows 安全日志 - Windows 系统日志 - Windows 应用程序日志 - 身份验证事件 - 网络活动 # ⚔️ 攻击模拟 ## 🔎 网络侦察 (Nmap) ``` sudo nmap -sS -sV -p- -T4
标签:AMSI绕过, CTI, FOFA, 威胁检测, 安全运营, 扫描框架, 红队行动