Yogendra9982/Complete-Incident-Response-Case

GitHub: Yogendra9982/Complete-Incident-Response-Case

一个基于家庭实验室环境的完整事件响应案例,演示如何利用 Windows Logs、Sysmon 和 Splunk 进行端到端的安全事件调查与报告。

Stars: 0 | Forks: 0

# 🧾 完整的事件响应案例 **使用 Windows Logs、Sysmon 和 Splunk 进行端到端事件响应调查** ## 📖 概述 本项目演示了在家庭实验室环境中进行的一次完整的事件响应调查。目标是检测可疑活动、调查事件、收集证据、识别入侵指标 (IOCs)、构建攻击时间线、分析根本原因,并记录完整的调查过程。 该调查遵循类似于 SOC 和 DFIR 团队在处理真实安全事件时所执行的实用事件响应工作流程。 ## 🎯 目标 - 检测可疑活动 - 调查 Windows 和 Sysmon logs - 识别入侵指标 (IOCs) - 创建攻击时间线 - 执行根本原因分析 - 评估事件的影响 - 建议遏制措施 - 记录完整的调查过程 ## 🧱 实验环境 - Kali Linux - Windows 10 - Splunk Enterprise - Sysmon - Windows Event Logs ## 📂 目录结构 ``` Complete-Incident-Response-Case/ │ ├── README.md ├── Reports/ └── Queries/ ``` ## 🧩 项目工作流程 **阶段 1 – 攻击调查** *初步检测* 通过查看 Splunk 中的安全日志开始调查,以发现可疑的进程执行和异常的系统活动。 *收集 IOC* 收集了多个入侵指标,包括: - 可疑进程 - 命令行 - IP 地址 - 文件名 - 文件哈希 - 网络连接 *时间线分析* 构建了按时间顺序排列的时间线,以了解攻击者从初始执行到最终活动的操作顺序。 **阶段 2 – 事件报告** *根本原因分析* 识别了恶意活动的起源,并确定了事件最可能的原因。 *影响分析* 评估了对系统的潜在影响,包括可能的凭证窃取、恶意软件执行以及未经授权的系统更改。 *遏制* 建议的措施包括: - 隔离受影响的系统 - 终止恶意进程 - 删除恶意文件 - 封锁恶意 IP 地址 - 重置被盗用的凭证 *文档* 记录了包含证据、发现、截图和建议的完整调查过程。 ## 🔄 调查过程 1. 检测可疑活动 2. 分析 Windows logs 3. 调查 Sysmon 事件 4. 收集 IOC 5. 构建攻击时间线 6. 执行根本原因分析 7. 评估影响 8. 建议遏制措施 9. 记录事件 ## 🧠 展现的技能 事件响应、安全监控、Log 分析、Splunk 调查、Windows 事件分析、Sysmon 分析、IOC 识别、时间线分析、根本原因分析、事件记录、数字取证基础 ## 🛠️ 使用的技术 - Splunk Enterprise - Windows 10 - Kali Linux - Sysmon - Windows Event Viewer - PowerShell - Command Prompt ## 💡 关键收获 该项目提供了从检测到记录处理完整安全事件的实践经验。它提升了使用 Windows logs、Sysmon 和 Splunk 进行调查的技能、log 分析技术、证据收集以及事件报告的能力。 ## 🚀 未来改进 - 调查勒索软件场景 - 分析网络钓鱼攻击 - 检测权限维持技术 - 添加 MITRE ATT&CK 映射 - 使用 Splunk 搜索自动化 IOC 检测 ## ✅ 结论 本项目演示了如何使用家庭实验室进行实用的端到端事件响应调查。它涵盖了检测、调查、IOC 收集、时间线创建、根本原因分析、遏制规划和专业的文档记录——提供了事件响应生命周期的实践经验。
标签:AI合规, 安全运营, 扫描框架, 数字取证, 自动化脚本