Danielnwachukwu/Enterprise-Phishing-Incident-Response-Threat-Hunting

GitHub: Danielnwachukwu/Enterprise-Phishing-Incident-Response-Threat-Hunting

一个端到端的企业钓鱼攻击事件响应与威胁狩猎实战项目,通过多安全平台日志关联和 MITRE ATT&CK 映射重构攻击全链条。

Stars: 0 | Forks: 0

# 企业钓鱼事件响应与威胁狩猎 ## 组织 **NAD 网络安全学院** ## 业务挑战 NAD 网络安全学院最近推出了一个基于云的学生门户,用于招生、课程注册和学习资源。 招生部的一名员工收到了一封冒充 Microsoft 的钓鱼邮件,要求其紧急验证账户。该邮件包含一个恶意超链接(`example.com`)。 在该员工点击恶意链接后,安全监控平台开始在多个系统中检测到可疑活动。 安全运营中心 (SOC) 启动了事件响应调查,以确定攻击时间线、控制威胁、清除持久化机制、恢复受影响的系统,并记录该事件。 # 调查目标 - 分析钓鱼邮件制品 - 跨多个安全平台调查攻击者活动 - 关联来自 Splunk、Wazuh、Sysmon 和 Snort 的日志 - 将攻击者行为映射到 MITRE ATT&CK 框架 - 生成完整的事件响应时间线 - 记录失陷指标 (IOC) - 提出遏制和修复建议 # 使用的技术 | 类别 | 技术 | |----------|------------| | SIEM | Splunk Enterprise | | 端点监控 | Sysmon | | HIDS | Wazuh | | IDS | Snort | | 防火墙 | pfSense | | 攻击机 | Kali Linux | | 目标服务器 | Ubuntu Linux | | 分析工作站 | Windows 11 | | 威胁情报 | VirusTotal, AbuseIPDB, WHOIS | # 调查工作流 ## 00. 实验环境搭建与验证 - Sysmon 服务验证 - Splunk 日志接入验证 - Event ID 分布分析 - 端点遥测验证 ## 01. 侦察 - Web 内容发现 - 目录枚举 - 使用 Wazuh 进行侦察检测 ## 02. 初始访问 - 钓鱼邮件分析 - 电子邮件头分析 - SPF / DKIM / DMARC 验证 - PhishTool 取证分析 - SSH 暴力破解攻击调查 - 初始 SIEM 检测 ## 03. 利用 - SQLMap 利用 - SSH 失陷 - Wazuh 检测 - Snort IDS 告警 ## 04. 权限提升 - Sudo 滥用 - SUID 二进制文件枚举 - Root 权限获取 ## 05. 持久化 - Cron 作业持久化 - SSH Authorized Keys 后门 ## 06. 防御规避 - Living-off-the-Land Binaries (LOLBins) - 编码的 PowerShell - Windows Defender 篡改 ## 07. 发现 - 网络发现 - 用户发现 - 文件系统枚举 - 系统信息发现 ## 08. 收集 - 敏感文件发现 - 数据收集 - 归档文件创建 ## 09. 渗出 - PowerShell Web 传输 - 数据传输调查 ## 10. PowerShell 调查 - 编码 PowerShell 检测 - 进程创建分析 - 命令行调查 - Sysmon Event ID 1 关联 ## 11. 威胁情报 - VirusTotal 分析 - AbuseIPDB 信誉检查 - WHOIS 基础设施分析 # MITRE ATT&CK 覆盖范围 - 初始访问 - 执行 - 持久化 - 权限提升 - 防御规避 - 发现 - 收集 - 渗出 # 展示的技能 - 事件响应 - 威胁狩猎 - 数字取证 - SIEM 工程 - 检测工程 - 端点检测与响应 (EDR) - 网络安全监控 - 日志关联 - MITRE ATT&CK 映射 - IOC 分析 - Linux 安全 - Windows 安全 - PowerShell 分析 - 威胁情报 # 仓库结构 ``` Enterprise-Phishing-Incident-Response-Threat-Hunting │ ├── 00_Lab_Setup_and_Verification ├── 01_Reconnaissance ├── 02_Initial_Access ├── 03_Exploitation ├── 04_Privilege_Escalation ├── 05_Persistence ├── 06_Defense_Evasion ├── 07_Discovery ├── 08_Collection ├── 09_Exfiltration ├── 10_PowerShell_Investigation ├── 11_Threat_Intelligence ├── Incident_Report.pdf └── README.md ``` # 关键成果 本次调查展示了完整的企业钓鱼事件响应工作流,通过跨多个安全平台关联端点、网络和 SIEM 遥测数据,重构了从钓鱼邮件初始投递到数据渗出期间的攻击者活动。 该项目重点展示了符合行业最佳实践的实用 SOC 调查技术、威胁狩猎、取证分析和检测工程。
标签:安全运营, 扫描框架