TshepoMlangeni/GateCrasher-SOC-Lab-Writeup

GitHub: TshepoMlangeni/GateCrasher-SOC-Lab-Writeup

一份 SOC 实验室安全事件响应报告,记录了针对 FortiGate 设备模拟攻击的警报分类、日志追踪、威胁遏制与事件报告全过程。

Stars: 0 | Forks: 0

# GateCrasher:SOC Analyst 挑战实验室 ## 🛡️ 目标 作为 Hacksmarter SOC 的 SOC Analyst,我调查了一起涉及暴露的 FortiGate 设备的安全事件。我的目标是对传入的警报进行分类,通过证据日志进行追踪以确认恶意活动,升级已确认的威胁,并起草一份全面的事件报告。 ## 📖 场景概述 一台暴露的 FortiGate 设备成为了 AI 增强型暴力破解工具的攻击目标。攻击者成功获取了有效的管理员凭据,且源自 TOR 出口 IP。在获得初始访问权限后,威胁行为者与配置 API 进行了交互,渗出了完整的系统配置,并通过创建恶意管理员账户来建立持久性。 ## 🔍 分析的攻击链 * **初始访问:** 针对该设备的 AI 增强型暴力破解攻击。 * **执行与凭据访问:** 源自已知 TOR 出口 IP 的成功管理员登录。 * **发现与收集:** 威胁行为者读取了配置 API 并渗出了完整的系统配置。 * **持久性:** 创建了持久的、未经授权的管理员账户。 ## 🛠️ 采取的步骤(事件响应生命周期) ### 1. 警报分类 * *详细说明您最初是如何识别暴力破解警报和 TOR 出口 IP 的。* ### 2. 日志分析与追踪 * *解释您是如何在证据日志中进行导航,以追踪攻击者从初始登录到 API 交互的各项操作的。* ### 3. 升级与根除策略 * *描述为确认活动的恶意性质而采取的步骤,以及如何升级威胁以便进行修复(例如,禁用恶意账户、封禁 TOR IP、重置凭据)。* ### 4. 报告 * *总结最终的事件报告调查结果。* ## 🧠 关键经验 * 在模拟的 SOC 环境中,获得了追踪攻击从初始访问到持久性建立的经验。 * 日志追踪与警报分类的实际应用。 * 识别危害指标 (IOC),例如 TOR 出口节点和未经授权的 API 查询。 ## 📁 仓库内容 * `Incident_Report.pdf`:(上传您为该实验室完成的最终事件报告)。 * *(可选:为调查期间拍摄的任何脚本、脱敏的日志片段或屏幕截图添加文件夹)。*
标签:SOC分析, 库, 应急响应, 数据泄露, 网络安全, 隐私保护