Yogendra9982/Complete-Incident-Response-Case
GitHub: Yogendra9982/Complete-Incident-Response-Case
一个基于家庭实验室环境的完整事件响应案例,演示如何利用 Windows Logs、Sysmon 和 Splunk 进行端到端的安全事件调查与报告。
Stars: 0 | Forks: 0
# 🧾 完整的事件响应案例
**使用 Windows Logs、Sysmon 和 Splunk 进行端到端事件响应调查**
## 📖 概述
本项目演示了在家庭实验室环境中进行的一次完整的事件响应调查。目标是检测可疑活动、调查事件、收集证据、识别入侵指标 (IOCs)、构建攻击时间线、分析根本原因,并记录完整的调查过程。
该调查遵循类似于 SOC 和 DFIR 团队在处理真实安全事件时所执行的实用事件响应工作流程。
## 🎯 目标
- 检测可疑活动
- 调查 Windows 和 Sysmon logs
- 识别入侵指标 (IOCs)
- 创建攻击时间线
- 执行根本原因分析
- 评估事件的影响
- 建议遏制措施
- 记录完整的调查过程
## 🧱 实验环境
- Kali Linux
- Windows 10
- Splunk Enterprise
- Sysmon
- Windows Event Logs
## 📂 目录结构
```
Complete-Incident-Response-Case/
│
├── README.md
├── Reports/
└── Queries/
```
## 🧩 项目工作流程
**阶段 1 – 攻击调查**
*初步检测*
通过查看 Splunk 中的安全日志开始调查,以发现可疑的进程执行和异常的系统活动。
*收集 IOC*
收集了多个入侵指标,包括:
- 可疑进程
- 命令行
- IP 地址
- 文件名
- 文件哈希
- 网络连接
*时间线分析*
构建了按时间顺序排列的时间线,以了解攻击者从初始执行到最终活动的操作顺序。
**阶段 2 – 事件报告**
*根本原因分析*
识别了恶意活动的起源,并确定了事件最可能的原因。
*影响分析*
评估了对系统的潜在影响,包括可能的凭证窃取、恶意软件执行以及未经授权的系统更改。
*遏制*
建议的措施包括:
- 隔离受影响的系统
- 终止恶意进程
- 删除恶意文件
- 封锁恶意 IP 地址
- 重置被盗用的凭证
*文档*
记录了包含证据、发现、截图和建议的完整调查过程。
## 🔄 调查过程
1. 检测可疑活动
2. 分析 Windows logs
3. 调查 Sysmon 事件
4. 收集 IOC
5. 构建攻击时间线
6. 执行根本原因分析
7. 评估影响
8. 建议遏制措施
9. 记录事件
## 🧠 展现的技能
事件响应、安全监控、Log 分析、Splunk 调查、Windows 事件分析、Sysmon 分析、IOC 识别、时间线分析、根本原因分析、事件记录、数字取证基础
## 🛠️ 使用的技术
- Splunk Enterprise
- Windows 10
- Kali Linux
- Sysmon
- Windows Event Viewer
- PowerShell
- Command Prompt
## 💡 关键收获
该项目提供了从检测到记录处理完整安全事件的实践经验。它提升了使用 Windows logs、Sysmon 和 Splunk 进行调查的技能、log 分析技术、证据收集以及事件报告的能力。
## 🚀 未来改进
- 调查勒索软件场景
- 分析网络钓鱼攻击
- 检测权限维持技术
- 添加 MITRE ATT&CK 映射
- 使用 Splunk 搜索自动化 IOC 检测
## ✅ 结论
本项目演示了如何使用家庭实验室进行实用的端到端事件响应调查。它涵盖了检测、调查、IOC 收集、时间线创建、根本原因分析、遏制规划和专业的文档记录——提供了事件响应生命周期的实践经验。
标签:AI合规, 安全运营, 扫描框架, 数字取证, 自动化脚本