Amal-shaji7/thm-tempest-investigation
GitHub: Amal-shaji7/thm-tempest-investigation
一份基于Windows端点日志与网络流量捕获的实战事件响应调查报告,完整重建了从初始访问到持久化的攻击链。
Stars: 0 | Forks: 0
# Tempest — SOC Level 1 顶点调查
**平台:** TryHackMe | **路径:** SOC Level 1
**分析师:** Amal Shaji
**类型:** 端点取证与网络流量分析
## 场景
Tempest 工作站已被攻陷。
作为事件响应人员,我的任务是
分析从该机器中提取的三个捕获工件,
以重建完整的攻击链,
并查清攻击者从初始访问到建立
持久访问的每一个动作。
提供了以下三个工件以供分析:
- Sysmon 事件日志
- Windows 事件日志
- 网络数据包捕获
## 调查阶段
| 任务 | 阶段 | 描述 |
|------|-------|-------------|
| 1 | 准备 | 工具设置与工件验证 |
| 2 | 初始访问 | 识别受陷机器与恶意文档 |
| 3 | 初始访问第二阶段 | 第二阶段 payload 与 C2 建立 |
| 4 | C2 流量分析 | 网络流量与 payload 投递分析 |
| 5 | 发现 | 敏感文件识别与远程访问 |
| 6 | 权限提升 | 权限滥用与提升的 C2 |
| 7 | 持久化 | 账户创建与持久访问机制 |
## 使用工具
| 工具 | 用途 |
|------|---------|
| EvtxECmd | 将 .evtx Windows 事件日志文件转换为 CSV |
| Timeline Explorer | 解析和过滤 CSV 日志以进行时间线分析 |
| SysmonView | 可视化 Sysmon 日志中的进程和网络事件 |
| Event Viewer | 原生 Windows 事件日志查看 |
| Wireshark | 网络数据包捕获分析 |
| VirusTotal | 哈希与 IOC 验证 |
## 分析的工件
| 工件 | 类型 | 描述 |
|----------|------|-------------|
| capture.pcapng | 网络 | 机器网络流量的完整数据包捕获 |
| sysmon.evtx | 端点 | Sysmon 进程和网络事件日志 |
| Windows 事件日志 | 端点 | 安全、系统和应用程序事件日志 |
## MITRE ATT&CK 映射
| 战术 | 技术 | 详情 |
|--------|-----------|--------|
| 初始访问 | T1566 | 作为初始入口点的恶意文档 |
| 执行 | T1204 | 用户执行了恶意文档 |
| 命令与控制 | T1071 | 通过应用层协议进行 C2 通信 |
| 命令与控制 | T1090 | 使用 Chisel 进行反向代理隧道传输 |
| 发现 | T1083 | 敏感文件和目录发现 |
| 发现 | T1057 | 进程和权限枚举 |
| 权限提升 | T1134 | Windows 权限滥用以进行提权 |
| 横向移动 | T1572 | 通过 Chisel 进行协议隧道传输 |
| 持久化 | T1136 | 创建新的本地用户账户 |
| 持久化 | T1547 | 配置登录触发的命令执行 |
## 仓库结构
```
thm-tempest-investigation/
├── README.md
├── investigation-report.md
└── screenshots/
├── task-1/
│ ├── ss1.png
│ ├── ss2.png
│ ├── ss3.png
│ ├── ss4.png
│ ├── ss5.png
│ └── ss6.png
├── task-2/
│ └── ...
├── task-3/
│ └── ...
├── task-4/
│ └── ...
├── task-5/
│ └── ...
├── task-6/
│ └── ...
└── task-7/
└── ...
```
## 关键要点
- 多源关联分析至关重要,
没有任何单一工件能讲述完整的经过。
- 像 Chisel 这样的合法工具被滥用,
以将恶意流量与正常网络活动混为一体。
- 在多个阶段使用了编码的 payload 和混淆的命令,
以逃避基于特征的检测。
- 通过 token 操纵进行权限提升,
凸显了监控特定 Windows 权限的重要性。
- 通过账户创建结合登录触发的执行实现的持久化,
确保了攻击者的访问在重启后依然存活。
*作为 TryHackMe SOC Level 1 的一部分完成*
*顶点调查系列*
标签:安全报告, 安全运营中心, 库, 应急响应, 数字取证, 网络映射, 自动化脚本