Olaniyansodiq1234/Sankofa-Incident-Response-Ioc-Development
GitHub: Olaniyansodiq1234/Sankofa-Incident-Response-Ioc-Development
一个网络安全实习培训项目的事件响应实战案例,完整展示了从取证分析到IOC开发与ATT&CK映射的应急响应流程及交付物。
Stars: 0 | Forks: 0
# Sankofa Digital — 事件响应与 IOC 开发
## 阶段 3:事件响应
本项目重构了完整的事件时间线,对可疑进程进行了分类处置,构建了包含 15 个指标(IOC)的表格,创建了 STIX 2.1 bundle,并将攻击者的行为映射到了 10 项 MITRE ATT&CK 技术。
## 🔍 调查总结
| 方面 | 详情 |
| :--- | :--- |
| **事件持续时间** | 4 天(2024年6月4-8日) |
| **攻击者 IP** | 185.220.101.9 |
| **数据窃取量** | 31,244 字节 |
| **持久化机制** | Cron, .bashrc, autostart |
## 📁 仓库结构
## 📁 sankofa-incident-response-ioc-development/
📁 Sankofa-Incident-Response-IOC-Development/
│
├── 📄 README.md
├── 📄 Process-Triage.docx
├── 📄 Incident-Timeline.docx
├── 📄 IOC-List.docx
├── 📄 MITRE-ATTACK-Mapping.docx
├── 📄 Formal-Incident-Report.docx
├── 📁 artefacts/
│ ├── 📄 01-process-listing.txt
│ ├── 📄 02-filesystem-index.txt
│ ├── 📄 03-syslog.txt
│ ├── 📄 04-siem-export.csv
│ ├── 📄 05-memory-strings.txt
│ └── 📄 06-netflow.csv
└── 📁 Certificate/
└── 📄 UBI-Certificate-Olaniyan-Sodiq-Abiodun-STAGE_3.png
## ⏱️ 事件时间线
| 时间 | 事件 |
| :--- | :--- |
| 02:07:55 | 攻击者通过 SSH 从 Tor exit node 登录 |
| 02:09:14 | 使用 `sudo less` 进行权限提升(无需密码) |
| 02:13:08 | 创建 `.helper` beacon 脚本 |
| 02:13:11 | 修改 `.bashrc` 以实现持久化 |
| 02:14:00 | 植入 cron job(每 3 分钟运行一次) |
| 02:15:02 | 首次触发 C2 beacon |
| 02:31:55 | 将客户数据打包成 tarball |
| 03:01:18 | 通过 SCP 窃取数据 — 31,244 字节 |
| 04:08:11 | 主机已与网络隔离 |
## 🚨 IOC 表格(15 个指标)
| 类型 | 指标 | 可信度 |
| :--- | :--- | :---: |
| IP | 185.220.101.9 | 高 |
| Domain | gri0t-c2.dynamic-update.net | 高 |
| URL | https://185.220.101.9/beacon | 高 |
| URL | https://gri0t-c2.dynamic-update.net/beacon | 高 |
| 文件路径 | /var/lib/mc/.helper | 高 |
| 文件路径 | /home/o.adegoke/.bashrc | 高 |
| 文件路径 | /home/o.adegoke/.config/autostart/.boot.desktop | 高 |
| 文件路径 | /home/o.adegoke/.local/share/.griot.txt | 高 |
| 文件路径 | /tmp/exfil.tgz | 高 |
| 文件路径 | /tmp/customers.csv | 高 |
| 文件路径 | /tmp/transactions.csv | 高 |
| 文件路径 | /etc/sudoers.d/90-ops | 高 |
| Cron 条目 | `*/3 * * * * root /var/lib/mc/.helper` | 高 |
| 用户账户 | o.adegoke | 高 |
| SSH 密钥 | o.adegoke 的 Publickey | 高 |
| User-Agent | curl/7.81.0 | 中 |
| Base64 | IyEvYmluL2Jhc2g... | 中 |
## 🎯 映射的 MITRE ATT&CK 技术(10 项)
| ID | 技术 | 战术 |
| :---: | :--- | :--- |
| T1078.002 | Valid Accounts — Domain Accounts | Initial Access |
| T1548.003 | Abuse Elevation Control — Sudo | Privilege Escalation |
| T1546.004 | Event Triggered — Shell Configuration | Persistence |
| T1053.003 | Scheduled Task — Cron | Persistence |
| T1071.001 | Application Layer — Web Protocols | C2 |
| T1105 | Ingress Tool Transfer | C2 |
| T1083 | File and Directory Discovery | Discovery |
| T1005 | Data from Local System | Collection |
| T1560.001 | Archive via Utility | Collection |
| T1048.003 | Exfiltration Over Alternative Protocol | Exfiltration |
## 📊 进程分类处置
| PID | 进程 | 可疑? | 原因 |
| :---: | :--- | :---: | :--- |
| 2019 | `/var/lib/mc/.helper` | ✅ | 从非标准位置运行;通过 HTTPS 向外连接 Tor IP |
| 4188 | `/var/lib/mc/.helper` | ✅ | 该脚本在第二天仍在运行 — 持久化已确认 |
| 3211 | `/usr/bin/scp -t /tmp/exfil.tgz` | ✅ | 正在将敏感数据外传至外部 IP |
## 📜 证书

## 👨💻 作者
**Olaniyan Sodiq Abiodun** (UBI-2026-0085)
Ubuntu Bridge Initiatives Cybersecurity 实习生 (2026)
## 🔗 联系方式
- [LinkedIn](https://www.linkedin.com/in/olaniyan-sodiq)
- [GitHub](https://github.com/Olaniyansodiq1234)
## 📅 最后更新
2026年7月
标签:STIX, 威胁情报, 子域枚举, 库, 应急响应, 开发者工具, 数字取证, 自动化脚本, 防御加固