edwii-78/Microsoft-Defender-XDR-Investigation-Lab
GitHub: edwii-78/Microsoft-Defender-XDR-Investigation-Lab
基于 Microsoft Defender XDR 的企业级 SOC 事件调查实验室,通过六个递进项目演练端点调查、自动化响应、威胁狩猎、跨域关联与取证全流程。
Stars: 0 | Forks: 0
# Microsoft Defender XDR 调查实验室
## 概述
本仓库记录了一系列使用 Microsoft Defender XDR 和 Microsoft Defender for Endpoint 执行的企业级 SOC 调查实践。
这些项目不侧重于检测工程,而是重点展示安全运营中心 (SOC) 分析师如何使用 Microsoft 的扩展检测与响应 (XDR) 平台对安全事件进行调查、关联、评估和响应。
这些调查模拟了真实的企业工作流程,包括端点事件分析、自动化调查、威胁情报落地应用、主动威胁狩猎、跨域事件关联以及端点实时响应。
## 目标
- 使用 Microsoft Defender XDR 调查端点安全事件。
- 分析告警、证据和设备遥测数据。
- 使用 Process Tree 和 Device Timeline 重构攻击时间线。
- 执行 IOC 提取并进行 MITRE ATT&CK 映射。
- 评估安全影响并制定遏制决策。
- 利用 Defender 的自动化调查与响应能力。
- 使用 Advanced Hunting 执行主动威胁狩猎。
- 将端点、身份、邮件和云遥测数据关联为统一的 XDR 事件。
- 演示企业级实时响应与取证调查工作流程。
# 项目路线图
| 项目 | 重点 | 核心技能 |
|---------|-------|---------------|
| Project 01 | 端点事件调查 | SOC 调查方法论 |
| Project 02 | 自动化调查与攻击中断 | 自动化修复与响应 |
| Project 03 | 威胁情报与 IOC 管理 | 指标落地应用 |
| Project 04 | Advanced Hunting 与主动威胁狩猎 | 威胁狩猎 |
| Project 05 | 企业级 XDR 事件关联 | 跨域调查 |
| Project 06 | Live Response 与企业级取证 | 端点响应与 DFIR |
# 调查工作流程
```
Alert
│
▼
Incident
│
▼
Evidence Collection
│
▼
Device Timeline
│
▼
Process Tree
│
▼
Investigation Graph
│
▼
IOC Analysis
│
▼
MITRE ATT&CK Mapping
│
▼
Risk Assessment
│
▼
Containment Decision
│
▼
Incident Closure
```
# 技术
- Microsoft Defender XDR
- Microsoft Defender for Endpoint
- Microsoft Defender Antivirus
- Windows 11
- Active Directory
- Microsoft Entra ID (后续项目)
- Microsoft Defender for Office 365 (后续项目)
- Microsoft Defender for Cloud Apps (后续项目)
- Kusto Query Language (KQL)
- MITRE ATT&CK 框架
# 仓库结构
```
Microsoft-Defender-XDR-Investigation-Lab
│
├── Project-01-Endpoint-Incident-Investigation
├── Project-02-Automated-Investigation-and-Attack-Disruption
├── Project-03-Threat-Intelligence-and-IOC-Management
├── Project-04-Advanced-Hunting-and-Proactive-Threat-Hunting
├── Project-05-Enterprise-XDR-Incident-Correlation
└── Project-06-Live-Response-and-Enterprise-Forensics
```
# 展示技能
- 端点事件调查
- 事件分级评估
- 告警关联
- 证据分析
- IOC 管理
- 威胁情报
- MITRE ATT&CK 映射
- 威胁狩猎
- 端点遏制
- Live Response
- 企业级事件响应
# 相关项目
- Wazuh SOC 检测工程实验室
- Splunk SOC 检测工程实验室
- Microsoft Sentinel SIEM 和 SOAR 实验室
标签:SOC分析实验, Terraform 安全, 安全运营, 库, 应急响应, 微软Defender, 扫描框架, 数字取证, 自动化脚本