Danielnwachukwu/Enterprise-Phishing-Incident-Response-Threat-Hunting
GitHub: Danielnwachukwu/Enterprise-Phishing-Incident-Response-Threat-Hunting
一个端到端的企业钓鱼攻击事件响应与威胁狩猎实战项目,通过多安全平台日志关联和 MITRE ATT&CK 映射重构攻击全链条。
Stars: 0 | Forks: 0
# 企业钓鱼事件响应与威胁狩猎
## 组织
**NAD 网络安全学院**
## 业务挑战
NAD 网络安全学院最近推出了一个基于云的学生门户,用于招生、课程注册和学习资源。
招生部的一名员工收到了一封冒充 Microsoft 的钓鱼邮件,要求其紧急验证账户。该邮件包含一个恶意超链接(`example.com`)。
在该员工点击恶意链接后,安全监控平台开始在多个系统中检测到可疑活动。
安全运营中心 (SOC) 启动了事件响应调查,以确定攻击时间线、控制威胁、清除持久化机制、恢复受影响的系统,并记录该事件。
# 调查目标
- 分析钓鱼邮件制品
- 跨多个安全平台调查攻击者活动
- 关联来自 Splunk、Wazuh、Sysmon 和 Snort 的日志
- 将攻击者行为映射到 MITRE ATT&CK 框架
- 生成完整的事件响应时间线
- 记录失陷指标 (IOC)
- 提出遏制和修复建议
# 使用的技术
| 类别 | 技术 |
|----------|------------|
| SIEM | Splunk Enterprise |
| 端点监控 | Sysmon |
| HIDS | Wazuh |
| IDS | Snort |
| 防火墙 | pfSense |
| 攻击机 | Kali Linux |
| 目标服务器 | Ubuntu Linux |
| 分析工作站 | Windows 11 |
| 威胁情报 | VirusTotal, AbuseIPDB, WHOIS |
# 调查工作流
## 00. 实验环境搭建与验证
- Sysmon 服务验证
- Splunk 日志接入验证
- Event ID 分布分析
- 端点遥测验证
## 01. 侦察
- Web 内容发现
- 目录枚举
- 使用 Wazuh 进行侦察检测
## 02. 初始访问
- 钓鱼邮件分析
- 电子邮件头分析
- SPF / DKIM / DMARC 验证
- PhishTool 取证分析
- SSH 暴力破解攻击调查
- 初始 SIEM 检测
## 03. 利用
- SQLMap 利用
- SSH 失陷
- Wazuh 检测
- Snort IDS 告警
## 04. 权限提升
- Sudo 滥用
- SUID 二进制文件枚举
- Root 权限获取
## 05. 持久化
- Cron 作业持久化
- SSH Authorized Keys 后门
## 06. 防御规避
- Living-off-the-Land Binaries (LOLBins)
- 编码的 PowerShell
- Windows Defender 篡改
## 07. 发现
- 网络发现
- 用户发现
- 文件系统枚举
- 系统信息发现
## 08. 收集
- 敏感文件发现
- 数据收集
- 归档文件创建
## 09. 渗出
- PowerShell Web 传输
- 数据传输调查
## 10. PowerShell 调查
- 编码 PowerShell 检测
- 进程创建分析
- 命令行调查
- Sysmon Event ID 1 关联
## 11. 威胁情报
- VirusTotal 分析
- AbuseIPDB 信誉检查
- WHOIS 基础设施分析
# MITRE ATT&CK 覆盖范围
- 初始访问
- 执行
- 持久化
- 权限提升
- 防御规避
- 发现
- 收集
- 渗出
# 展示的技能
- 事件响应
- 威胁狩猎
- 数字取证
- SIEM 工程
- 检测工程
- 端点检测与响应 (EDR)
- 网络安全监控
- 日志关联
- MITRE ATT&CK 映射
- IOC 分析
- Linux 安全
- Windows 安全
- PowerShell 分析
- 威胁情报
# 仓库结构
```
Enterprise-Phishing-Incident-Response-Threat-Hunting
│
├── 00_Lab_Setup_and_Verification
├── 01_Reconnaissance
├── 02_Initial_Access
├── 03_Exploitation
├── 04_Privilege_Escalation
├── 05_Persistence
├── 06_Defense_Evasion
├── 07_Discovery
├── 08_Collection
├── 09_Exfiltration
├── 10_PowerShell_Investigation
├── 11_Threat_Intelligence
├── Incident_Report.pdf
└── README.md
```
# 关键成果
本次调查展示了完整的企业钓鱼事件响应工作流,通过跨多个安全平台关联端点、网络和 SIEM 遥测数据,重构了从钓鱼邮件初始投递到数据渗出期间的攻击者活动。
该项目重点展示了符合行业最佳实践的实用 SOC 调查技术、威胁狩猎、取证分析和检测工程。
标签:安全运营, 扫描框架