Amal-shaji7/thm-tempest-investigation

GitHub: Amal-shaji7/thm-tempest-investigation

一份基于Windows端点日志与网络流量捕获的实战事件响应调查报告,完整重建了从初始访问到持久化的攻击链。

Stars: 0 | Forks: 0

# Tempest — SOC Level 1 顶点调查 **平台:** TryHackMe | **路径:** SOC Level 1 **分析师:** Amal Shaji **类型:** 端点取证与网络流量分析 ## 场景 Tempest 工作站已被攻陷。 作为事件响应人员,我的任务是 分析从该机器中提取的三个捕获工件, 以重建完整的攻击链, 并查清攻击者从初始访问到建立 持久访问的每一个动作。 提供了以下三个工件以供分析: - Sysmon 事件日志 - Windows 事件日志 - 网络数据包捕获 ## 调查阶段 | 任务 | 阶段 | 描述 | |------|-------|-------------| | 1 | 准备 | 工具设置与工件验证 | | 2 | 初始访问 | 识别受陷机器与恶意文档 | | 3 | 初始访问第二阶段 | 第二阶段 payload 与 C2 建立 | | 4 | C2 流量分析 | 网络流量与 payload 投递分析 | | 5 | 发现 | 敏感文件识别与远程访问 | | 6 | 权限提升 | 权限滥用与提升的 C2 | | 7 | 持久化 | 账户创建与持久访问机制 | ## 使用工具 | 工具 | 用途 | |------|---------| | EvtxECmd | 将 .evtx Windows 事件日志文件转换为 CSV | | Timeline Explorer | 解析和过滤 CSV 日志以进行时间线分析 | | SysmonView | 可视化 Sysmon 日志中的进程和网络事件 | | Event Viewer | 原生 Windows 事件日志查看 | | Wireshark | 网络数据包捕获分析 | | VirusTotal | 哈希与 IOC 验证 | ## 分析的工件 | 工件 | 类型 | 描述 | |----------|------|-------------| | capture.pcapng | 网络 | 机器网络流量的完整数据包捕获 | | sysmon.evtx | 端点 | Sysmon 进程和网络事件日志 | | Windows 事件日志 | 端点 | 安全、系统和应用程序事件日志 | ## MITRE ATT&CK 映射 | 战术 | 技术 | 详情 | |--------|-----------|--------| | 初始访问 | T1566 | 作为初始入口点的恶意文档 | | 执行 | T1204 | 用户执行了恶意文档 | | 命令与控制 | T1071 | 通过应用层协议进行 C2 通信 | | 命令与控制 | T1090 | 使用 Chisel 进行反向代理隧道传输 | | 发现 | T1083 | 敏感文件和目录发现 | | 发现 | T1057 | 进程和权限枚举 | | 权限提升 | T1134 | Windows 权限滥用以进行提权 | | 横向移动 | T1572 | 通过 Chisel 进行协议隧道传输 | | 持久化 | T1136 | 创建新的本地用户账户 | | 持久化 | T1547 | 配置登录触发的命令执行 | ## 仓库结构 ``` thm-tempest-investigation/ ├── README.md ├── investigation-report.md └── screenshots/ ├── task-1/ │ ├── ss1.png │ ├── ss2.png │ ├── ss3.png │ ├── ss4.png │ ├── ss5.png │ └── ss6.png ├── task-2/ │ └── ... ├── task-3/ │ └── ... ├── task-4/ │ └── ... ├── task-5/ │ └── ... ├── task-6/ │ └── ... └── task-7/ └── ... ``` ## 关键要点 - 多源关联分析至关重要, 没有任何单一工件能讲述完整的经过。 - 像 Chisel 这样的合法工具被滥用, 以将恶意流量与正常网络活动混为一体。 - 在多个阶段使用了编码的 payload 和混淆的命令, 以逃避基于特征的检测。 - 通过 token 操纵进行权限提升, 凸显了监控特定 Windows 权限的重要性。 - 通过账户创建结合登录触发的执行实现的持久化, 确保了攻击者的访问在重启后依然存活。 *作为 TryHackMe SOC Level 1 的一部分完成* *顶点调查系列*
标签:安全报告, 安全运营中心, 库, 应急响应, 数字取证, 网络映射, 自动化脚本