Yogendra9982/Threat-Hunting-Lab
GitHub: Yogendra9982/Threat-Hunting-Lab
一个 Windows 家庭实验室环境下的主动威胁狩猎实践项目,演示如何利用 Splunk 和 Sysmon 分析安全日志以发现可疑活动。
Stars: 0 | Forks: 0
# 🕵️ 威胁狩猎实验室
**在 Windows 家庭实验室中进行主动威胁狩猎**
## 📖 概述
本项目演示了使用家庭实验室环境进行的实际 Threat Hunting 工作流。目标是主动搜索可疑活动,而不是等待安全警报。在此实验过程中,我深入检查了 Windows 日志,调查了 PowerShell 活动,搜索了 Living Off The Land Binaries (LOLBins),寻找了持久化技术,并记录了发现的结果。
该项目帮助我了解了安全分析师如何使用日志分析和调查技术执行手动威胁狩猎。
## 🎯 目标
- 了解 Threat Hunting 流程
- 创建狩猎假设
- 收集和分析安全日志
- 检测可疑的 PowerShell 活动
- 搜索 LOLBins
- 识别持久化技术
- 记录调查结果
- 使用 Splunk 提升日志分析技能
## 🧱 实验环境
- Kali Linux
- Windows 10
- Splunk Enterprise
- Sysmon
- Windows 事件日志
## 🧩 项目阶段
**阶段 1 – 狩猎准备**
通过设定假设并确定所需日志来为狩猎做准备:
- 定义狩猎假设
- 收集 Windows 安全日志
- 识别重要数据源
- 准备用于日志分析的 Splunk
**阶段 2 – 狩猎执行**
使用 Splunk 进行实际狩猎:
*PowerShell 狩猎*
- 调查 PowerShell 执行情况
- 检测编码命令
- 分析可疑命令行
*LOLBins 狩猎* — 检查常见的 Living Off The Land Binaries:
- Certutil
- MSHTA
- Rundll32
*持久化狩猎* — 检查常见的持久化技术:
- 注册表 Run Keys
- 计划任务
- 启动文件夹
- 可疑进程活动
**阶段 3 – 狩猎报告**
撰写调查结果,包括:
- 发现
- 误报
- 建议
- 调查摘要
## 🧠 学到的技能
Threat Hunting 方法论、狩猎假设创建、Windows 日志分析、Splunk 调查、PowerShell 狩猎、LOLBins 检测、持久化狩猎、安全事件分析、事件记录、MITRE ATT&CK 映射、Blue Team 调查
## 🛠️ 使用的工具
- Splunk Enterprise
- Sysmon
- Windows 事件查看器
- PowerShell
- 命令提示符
- Kali Linux
## 🗺️ MITRE ATT&CK 技术
| 技术 | ID |
|---|---|
| 命令和脚本解释器 | T1059 |
| 系统二进制文件代理执行 | T1218 |
| 开机或登录自启动执行 | T1547 |
| 计划任务/作业 | T1053 |
## 💡 项目成果
完成此项目后,我学习了如何在 Windows 环境中进行主动威胁狩猎。我获得了调查可疑 PowerShell 活动、检测 LOLBins、发现持久化机制、使用 Splunk 分析日志以及撰写调查结果的实践经验。该项目提高了我在威胁检测和 Blue Team 调查方面的实用技能。
## 🚀 未来改进
- 添加更多威胁狩猎场景
- 搜索勒索软件指标
- 搜索凭证窃取活动
- 集成 Sigma 检测规则
- 扩展 MITRE ATT&CK 覆盖范围
标签:AI合规, Sysmon, 安全实验室, 知识库安全