Olaniyansodiq1234/Sankofa-Incident-Response-Ioc-Development

GitHub: Olaniyansodiq1234/Sankofa-Incident-Response-Ioc-Development

一个网络安全实习培训项目的事件响应实战案例,完整展示了从取证分析到IOC开发与ATT&CK映射的应急响应流程及交付物。

Stars: 0 | Forks: 0

# Sankofa Digital — 事件响应与 IOC 开发 ## 阶段 3:事件响应 本项目重构了完整的事件时间线,对可疑进程进行了分类处置,构建了包含 15 个指标(IOC)的表格,创建了 STIX 2.1 bundle,并将攻击者的行为映射到了 10 项 MITRE ATT&CK 技术。 ## 🔍 调查总结 | 方面 | 详情 | | :--- | :--- | | **事件持续时间** | 4 天(2024年6月4-8日) | | **攻击者 IP** | 185.220.101.9 | | **数据窃取量** | 31,244 字节 | | **持久化机制** | Cron, .bashrc, autostart | ## 📁 仓库结构 ## 📁 sankofa-incident-response-ioc-development/ 📁 Sankofa-Incident-Response-IOC-Development/ │ ├── 📄 README.md ├── 📄 Process-Triage.docx ├── 📄 Incident-Timeline.docx ├── 📄 IOC-List.docx ├── 📄 MITRE-ATTACK-Mapping.docx ├── 📄 Formal-Incident-Report.docx ├── 📁 artefacts/ │ ├── 📄 01-process-listing.txt │ ├── 📄 02-filesystem-index.txt │ ├── 📄 03-syslog.txt │ ├── 📄 04-siem-export.csv │ ├── 📄 05-memory-strings.txt │ └── 📄 06-netflow.csv └── 📁 Certificate/ └── 📄 UBI-Certificate-Olaniyan-Sodiq-Abiodun-STAGE_3.png ## ⏱️ 事件时间线 | 时间 | 事件 | | :--- | :--- | | 02:07:55 | 攻击者通过 SSH 从 Tor exit node 登录 | | 02:09:14 | 使用 `sudo less` 进行权限提升(无需密码) | | 02:13:08 | 创建 `.helper` beacon 脚本 | | 02:13:11 | 修改 `.bashrc` 以实现持久化 | | 02:14:00 | 植入 cron job(每 3 分钟运行一次) | | 02:15:02 | 首次触发 C2 beacon | | 02:31:55 | 将客户数据打包成 tarball | | 03:01:18 | 通过 SCP 窃取数据 — 31,244 字节 | | 04:08:11 | 主机已与网络隔离 | ## 🚨 IOC 表格(15 个指标) | 类型 | 指标 | 可信度 | | :--- | :--- | :---: | | IP | 185.220.101.9 | 高 | | Domain | gri0t-c2.dynamic-update.net | 高 | | URL | https://185.220.101.9/beacon | 高 | | URL | https://gri0t-c2.dynamic-update.net/beacon | 高 | | 文件路径 | /var/lib/mc/.helper | 高 | | 文件路径 | /home/o.adegoke/.bashrc | 高 | | 文件路径 | /home/o.adegoke/.config/autostart/.boot.desktop | 高 | | 文件路径 | /home/o.adegoke/.local/share/.griot.txt | 高 | | 文件路径 | /tmp/exfil.tgz | 高 | | 文件路径 | /tmp/customers.csv | 高 | | 文件路径 | /tmp/transactions.csv | 高 | | 文件路径 | /etc/sudoers.d/90-ops | 高 | | Cron 条目 | `*/3 * * * * root /var/lib/mc/.helper` | 高 | | 用户账户 | o.adegoke | 高 | | SSH 密钥 | o.adegoke 的 Publickey | 高 | | User-Agent | curl/7.81.0 | 中 | | Base64 | IyEvYmluL2Jhc2g... | 中 | ## 🎯 映射的 MITRE ATT&CK 技术(10 项) | ID | 技术 | 战术 | | :---: | :--- | :--- | | T1078.002 | Valid Accounts — Domain Accounts | Initial Access | | T1548.003 | Abuse Elevation Control — Sudo | Privilege Escalation | | T1546.004 | Event Triggered — Shell Configuration | Persistence | | T1053.003 | Scheduled Task — Cron | Persistence | | T1071.001 | Application Layer — Web Protocols | C2 | | T1105 | Ingress Tool Transfer | C2 | | T1083 | File and Directory Discovery | Discovery | | T1005 | Data from Local System | Collection | | T1560.001 | Archive via Utility | Collection | | T1048.003 | Exfiltration Over Alternative Protocol | Exfiltration | ## 📊 进程分类处置 | PID | 进程 | 可疑? | 原因 | | :---: | :--- | :---: | :--- | | 2019 | `/var/lib/mc/.helper` | ✅ | 从非标准位置运行;通过 HTTPS 向外连接 Tor IP | | 4188 | `/var/lib/mc/.helper` | ✅ | 该脚本在第二天仍在运行 — 持久化已确认 | | 3211 | `/usr/bin/scp -t /tmp/exfil.tgz` | ✅ | 正在将敏感数据外传至外部 IP | ## 📜 证书 ![证书](https://static.pigsec.cn/wp-content/uploads/repos/cas/65/65db0aa4c994786e65e050cdc56fcd6d961fb9aecb888821840f9f875844dd27.png) ## 👨‍💻 作者 **Olaniyan Sodiq Abiodun** (UBI-2026-0085) Ubuntu Bridge Initiatives Cybersecurity 实习生 (2026) ## 🔗 联系方式 - [LinkedIn](https://www.linkedin.com/in/olaniyan-sodiq) - [GitHub](https://github.com/Olaniyansodiq1234) ## 📅 最后更新 2026年7月
标签:STIX, 威胁情报, 子域枚举, 库, 应急响应, 开发者工具, 数字取证, 自动化脚本, 防御加固