vasikaran24/Enterprise-Sysmon-Threat-Hunting-Lab
GitHub: vasikaran24/Enterprise-Sysmon-Threat-Hunting-Lab
基于 Microsoft Sysmon 和 MITRE ATT&CK 构建的企业级 Windows 威胁狩猎实验室,用于模拟 SOC 分析师从端点遥测采集到攻击行为映射的完整调查流程。
Stars: 0 | Forks: 0
# Sysmon 威胁狩猎实验室
使用 Microsoft Sysmon、PowerShell 自动化、Windows 事件日志和 MITRE ATT&CK 构建的企业级 Windows 威胁狩猎实验室
## 📌 概述
现代网络攻击很少仅仅依赖恶意软件。攻击者越来越多地使用合法的工具、脚本和 Windows 内置功能来逃避传统的防病毒解决方案。
本项目演示了 Microsoft Sysmon 如何通过收集详细的遥测数据来增强端点的可见性,使防御者能够检测、调查和响应可疑活动。
该实验室模拟了安全运营中心 (SOC) 分析师的工作流程,涵盖端点监控、事件调查、时间线重建、威胁狩猎、PowerShell 自动化以及 MITRE ATT&CK 映射
## 🎯 目标
部署 Microsoft Sysmon
配置企业级日志记录
收集端点遥测数据
分析 Windows 安全事件
调查可疑进程
狩猎 PowerShell 活动
监控网络连接
调查 DNS 请求
检测文件创建事件
构建攻击时间线
使用 PowerShell 自动化日志收集
将发现映射到 MITRE ATT&CK
## 🏗️ 实验室架构
```
┌─────────────────────┐
│ Kali Linux VM │
│---------------------│
│ Nmap │
│ Python │
│ SSH │
└──────────┬──────────┘
│
Host-Only Network
│
┌──────────┴──────────┐
│ Windows 11 VM │
│---------------------│
│ Microsoft Sysmon │
│ Event Viewer │
│ PowerShell │
│ Windows Defender │
└─────────────────────┘
```
## 🛠️ 使用的技术
| **类别** | **技术** | **在本项目中的用途** |
| ----------------------- | ---------------------------- | ------------------------------------------------------------------------------------------ |
| **操作系统** | Windows 11 | 用于生成和分析安全事件的端点。 |
| **端点监控** | Microsoft Sysmon | 捕获详细的端点遥测数据,例如进程创建、网络连接、文件创建、注册表更改和 DNS 查询。 |
| **日志记录** | Windows 事件日志 | 存储 Windows 安全事件和 Sysmon Operational 事件,用于调查和威胁狩猎。 |
| **自动化** | PowerShell | 自动化事件收集、过滤、日志导出和威胁狩猎任务。 |
| **调查工具** | Windows 事件查看器 | 用于查看、过滤和分析 Windows 及 Sysmon 事件日志。 |
| **威胁情报框架** | MITRE ATT&CK | 将观察到的技术和行为映射到 MITRE ATT&CK 框架,以进行标准化的威胁分析。 |
| **文档** | Markdown (Markdown Language) | 用于创建专业的项目文档、调查报告和 GitHub README 文件。 |
| **版本控制** | Git & GitHub | 跟踪项目变更、管理源代码,并向招聘人员展示项目作品集。 |
标签:AI合规, CTI, DNS 反向解析, IPv6, PowerShell, Sysmon, 安全实验室, 插件系统, 网络安全研究, 逆向工具, 防御加固