TshepoMlangeni/GateCrasher-SOC-Lab-Writeup
GitHub: TshepoMlangeni/GateCrasher-SOC-Lab-Writeup
一份 SOC 实验室安全事件响应报告,记录了针对 FortiGate 设备模拟攻击的警报分类、日志追踪、威胁遏制与事件报告全过程。
Stars: 0 | Forks: 0
# GateCrasher:SOC Analyst 挑战实验室
## 🛡️ 目标
作为 Hacksmarter SOC 的 SOC Analyst,我调查了一起涉及暴露的 FortiGate 设备的安全事件。我的目标是对传入的警报进行分类,通过证据日志进行追踪以确认恶意活动,升级已确认的威胁,并起草一份全面的事件报告。
## 📖 场景概述
一台暴露的 FortiGate 设备成为了 AI 增强型暴力破解工具的攻击目标。攻击者成功获取了有效的管理员凭据,且源自 TOR 出口 IP。在获得初始访问权限后,威胁行为者与配置 API 进行了交互,渗出了完整的系统配置,并通过创建恶意管理员账户来建立持久性。
## 🔍 分析的攻击链
* **初始访问:** 针对该设备的 AI 增强型暴力破解攻击。
* **执行与凭据访问:** 源自已知 TOR 出口 IP 的成功管理员登录。
* **发现与收集:** 威胁行为者读取了配置 API 并渗出了完整的系统配置。
* **持久性:** 创建了持久的、未经授权的管理员账户。
## 🛠️ 采取的步骤(事件响应生命周期)
### 1. 警报分类
* *详细说明您最初是如何识别暴力破解警报和 TOR 出口 IP 的。*
### 2. 日志分析与追踪
* *解释您是如何在证据日志中进行导航,以追踪攻击者从初始登录到 API 交互的各项操作的。*
### 3. 升级与根除策略
* *描述为确认活动的恶意性质而采取的步骤,以及如何升级威胁以便进行修复(例如,禁用恶意账户、封禁 TOR IP、重置凭据)。*
### 4. 报告
* *总结最终的事件报告调查结果。*
## 🧠 关键经验
* 在模拟的 SOC 环境中,获得了追踪攻击从初始访问到持久性建立的经验。
* 日志追踪与警报分类的实际应用。
* 识别危害指标 (IOC),例如 TOR 出口节点和未经授权的 API 查询。
## 📁 仓库内容
* `Incident_Report.pdf`:(上传您为该实验室完成的最终事件报告)。
* *(可选:为调查期间拍摄的任何脚本、脱敏的日志片段或屏幕截图添加文件夹)。*
标签:SOC分析, 库, 应急响应, 数据泄露, 网络安全, 隐私保护