joesamson/SIEM-for-Threat-Detection-and-Incident-Response

GitHub: joesamson/SIEM-for-Threat-Detection-and-Incident-Response

该项目通过搭建 Splunk SIEM 平台并模拟真实攻击场景,演示了从日志收集、SPL 检测规则开发到威胁狩猎和事件调查的完整 SOC 工作流程。

Stars: 0 | Forks: 0

# SIEM 威胁检测与事件响应 # 🛡️ 构建用于威胁检测与事件响应的 SIEM

![Splunk](https://img.shields.io/badge/SIEM-Splunk_Enterprise-black?style=for-the-badge&logo=splunk) ![Windows](https://img.shields.io/badge/Windows-Event_Logs-blue?style=for-the-badge&logo=windows) ![Kali Linux](https://img.shields.io/badge/Kali-Linux-557C94?style=for-the-badge&logo=kalilinux) ![VMware](https://img.shields.io/badge/VMware-Workstation-orange?style=for-the-badge&logo=vmware) ![MITRE ATT&CK](https://img.shields.io/badge/MITRE-ATT%26CK-red?style=for-the-badge) ![SOC](https://img.shields.io/badge/SOC-Incident_Response-success?style=for-the-badge)

# 📌 项目概述 本项目展示了如何使用 **Splunk Enterprise** 实现 **安全信息与事件管理 (SIEM)** 平台,以检测、调查和响应网络安全威胁。 该项目结合了: - 🔍 使用 **Splunk Boss of the SOC (BOTSv2)** 数据集进行企业级威胁调查 - ⚔️ 在受控虚拟实验室中进行实时网络攻击模拟 - 🧠 使用 **Splunk 处理语言 (SPL)** 进行检测工程 - 📊 用于安全监控和事件调查的交互式仪表板 其目标是收集日志、识别恶意活动、关联事件并调查安全事件,从而模拟真实的 **安全运营中心 (SOC)** 工作流程。 # 🎯 项目目标 - ✅ 部署和配置 Splunk Enterprise - ✅ 集中管理 Windows 事件日志 - ✅ 使用 BOTSv2 调查企业级攻击 - ✅ 模拟真实世界的网络攻击 - ✅ 开发 SPL 检测规则 - ✅ 构建安全仪表板 - ✅ 执行威胁狩猎和事件响应 # 🏗️ 实验室架构 | 组件 | 技术 | |-----------|------------| | 🛡️ SIEM 平台 | Splunk Enterprise | | 📥 日志转发器 | Splunk Universal Forwarder | | 💻 目标机器 | Windows 10 | | ⚔️ 攻击机 | Kali Linux | | 🖥️ 虚拟化 | VMware Workstation Pro | # 📂 数据源 ## 🏢 BOTSv2 数据集 用于真实 SOC 调查的企业级日志,包括: - 身份验证日志 - 端点活动 - 网络流量 - Web 日志 - 恶意软件事件 - 安全警报 ## 🧪 自定义实验室日志 从实时攻击模拟中生成。 - Windows 安全日志 - Windows 系统日志 - Windows 应用程序日志 - 身份验证事件 - 网络活动 # ⚔️ 攻击模拟 ## 🔎 网络侦察 (Nmap) ``` sudo nmap -sS -sV -p- -T4 ``` 检测重点 - 端口扫描 - 服务枚举 - 顺序端口访问 - 侦察 ## 🌐 SYN Flood (hping3) ``` hping3 -S --flood -p 80 ``` 检测重点 - 高数据包速率 - 流量激增 - 潜在的 DoS 活动 ## 🔐 暴力破解 (Hydra) ``` hydra -l -P /usr/share/wordlists/rockyou.txt ssh:// ``` 检测重点 - 登录失败 - 事件 ID 4625 - 多次失败后登录成功 - 身份验证异常 # 🔍 检测规则 (SPL) ## 🚨 暴力破解检测 ``` index=windows EventCode=4625 | stats count by src_ip, Account_Name | where count > 10 | sort - count ``` ## 🚨 端口扫描检测 ``` index=network sourcetype=firewall | stats dc(dest_port) as unique_ports by src_ip | where unique_ports > 50 ``` ## 🚨 多次失败后成功登录检测 ``` index=windows EventCode=4625 OR EventCode=4624 | stats count(eval(EventCode=4625)) as failures, count(eval(EventCode=4624)) as successes by Account_Name, src_ip | where failures > 5 AND successes > 0 ``` # 📊 Splunk 仪表板 创建了用于安全监控的自定义仪表板。 - 📈 BOTSv2 事件仪表板 - 🔐 身份验证监控 - 🌐 网络活动监控 仪表板亮点 - 登录失败 - 登录趋势 - 端口扫描检测 - 安全时间线 - 威胁关联

flow

该工作流程说明了本项目中所实现的完整 SOC 调查生命周期: - 来自 Kali Linux 的攻击模拟 - Windows 事件日志生成 - 使用 Splunk Universal Forwarder 收集日志 - 在 Splunk Enterprise 中进行日志索引 - 使用 SPL 查询进行威胁检测 - 警报生成 - 基于仪表板的调查 - 威胁狩猎与深度分析 - 事件响应与报告 # 🎯 关键发现 - ✅ 检测到暴力破解攻击 - ✅ 识别出侦察活动 - ✅ 检测到异常流量激增 - ✅ 使用 BOTSv2 调查了企业级攻击 - ✅ 关联了多个日志源 - ✅ 使用 SPL 执行了威胁狩猎 # 🧰 展示的技能 - Splunk Enterprise - SIEM 部署 - 威胁检测 - SPL 查询开发 - 威胁狩猎 - 事件关联 - 事件调查 - Windows 事件日志分析 - 仪表板开发 - MITRE ATT&CK 映射 # 🎯 MITRE ATT&CK 映射 | 技术 | ATT&CK ID | |-----------|-----------| | 网络服务发现 | T1046 | | 暴力破解 | T1110 | | 端点拒绝服务 | T1499 | | 有效账户 | T1078 | # 🪟 受监控的 Windows 事件 ID | 事件 ID | 描述 | |----------|-------------| | 4624 | 成功登录 | | 4625 | 登录失败 | | 4648 | 使用显式凭据登录 | | 4672 | 分配特殊权限 | | 4768 | 请求 Kerberos 身份验证票据 | # 🚀 使用的技术 - Splunk Enterprise - Splunk Universal Forwarder - Kali Linux - Windows 10 - VMware Workstation Pro - Nmap - Hydra - hping3 - BOTSv2 数据集 - Splunk 处理语言 (SPL) # 📜 免责声明 # ⭐ 支持该项目 如果您觉得这个项目有帮助,请考虑给它点个 **⭐ Star**。我们始终欢迎您的贡献、建议和反馈!
标签:AMSI绕过, CTI, FOFA, 威胁检测, 安全运营, 扫描框架, 红队行动