edwii-78/Microsoft-Defender-XDR-Investigation-Lab

GitHub: edwii-78/Microsoft-Defender-XDR-Investigation-Lab

基于 Microsoft Defender XDR 的企业级 SOC 事件调查实验室,通过六个递进项目演练端点调查、自动化响应、威胁狩猎、跨域关联与取证全流程。

Stars: 0 | Forks: 0

# Microsoft Defender XDR 调查实验室 ## 概述 本仓库记录了一系列使用 Microsoft Defender XDR 和 Microsoft Defender for Endpoint 执行的企业级 SOC 调查实践。 这些项目不侧重于检测工程,而是重点展示安全运营中心 (SOC) 分析师如何使用 Microsoft 的扩展检测与响应 (XDR) 平台对安全事件进行调查、关联、评估和响应。 这些调查模拟了真实的企业工作流程,包括端点事件分析、自动化调查、威胁情报落地应用、主动威胁狩猎、跨域事件关联以及端点实时响应。 ## 目标 - 使用 Microsoft Defender XDR 调查端点安全事件。 - 分析告警、证据和设备遥测数据。 - 使用 Process Tree 和 Device Timeline 重构攻击时间线。 - 执行 IOC 提取并进行 MITRE ATT&CK 映射。 - 评估安全影响并制定遏制决策。 - 利用 Defender 的自动化调查与响应能力。 - 使用 Advanced Hunting 执行主动威胁狩猎。 - 将端点、身份、邮件和云遥测数据关联为统一的 XDR 事件。 - 演示企业级实时响应与取证调查工作流程。 # 项目路线图 | 项目 | 重点 | 核心技能 | |---------|-------|---------------| | Project 01 | 端点事件调查 | SOC 调查方法论 | | Project 02 | 自动化调查与攻击中断 | 自动化修复与响应 | | Project 03 | 威胁情报与 IOC 管理 | 指标落地应用 | | Project 04 | Advanced Hunting 与主动威胁狩猎 | 威胁狩猎 | | Project 05 | 企业级 XDR 事件关联 | 跨域调查 | | Project 06 | Live Response 与企业级取证 | 端点响应与 DFIR | # 调查工作流程 ``` Alert │ ▼ Incident │ ▼ Evidence Collection │ ▼ Device Timeline │ ▼ Process Tree │ ▼ Investigation Graph │ ▼ IOC Analysis │ ▼ MITRE ATT&CK Mapping │ ▼ Risk Assessment │ ▼ Containment Decision │ ▼ Incident Closure ``` # 技术 - Microsoft Defender XDR - Microsoft Defender for Endpoint - Microsoft Defender Antivirus - Windows 11 - Active Directory - Microsoft Entra ID (后续项目) - Microsoft Defender for Office 365 (后续项目) - Microsoft Defender for Cloud Apps (后续项目) - Kusto Query Language (KQL) - MITRE ATT&CK 框架 # 仓库结构 ``` Microsoft-Defender-XDR-Investigation-Lab │ ├── Project-01-Endpoint-Incident-Investigation ├── Project-02-Automated-Investigation-and-Attack-Disruption ├── Project-03-Threat-Intelligence-and-IOC-Management ├── Project-04-Advanced-Hunting-and-Proactive-Threat-Hunting ├── Project-05-Enterprise-XDR-Incident-Correlation └── Project-06-Live-Response-and-Enterprise-Forensics ``` # 展示技能 - 端点事件调查 - 事件分级评估 - 告警关联 - 证据分析 - IOC 管理 - 威胁情报 - MITRE ATT&CK 映射 - 威胁狩猎 - 端点遏制 - Live Response - 企业级事件响应 # 相关项目 - Wazuh SOC 检测工程实验室 - Splunk SOC 检测工程实验室 - Microsoft Sentinel SIEM 和 SOAR 实验室
标签:SOC分析实验, Terraform 安全, 安全运营, 库, 应急响应, 微软Defender, 扫描框架, 数字取证, 自动化脚本