vasikaran24/Enterprise-Sysmon-Threat-Hunting-Lab

GitHub: vasikaran24/Enterprise-Sysmon-Threat-Hunting-Lab

基于 Microsoft Sysmon 和 MITRE ATT&CK 构建的企业级 Windows 威胁狩猎实验室,用于模拟 SOC 分析师从端点遥测采集到攻击行为映射的完整调查流程。

Stars: 0 | Forks: 0

# Sysmon 威胁狩猎实验室 使用 Microsoft Sysmon、PowerShell 自动化、Windows 事件日志和 MITRE ATT&CK 构建的企业级 Windows 威胁狩猎实验室 ## 📌 概述 现代网络攻击很少仅仅依赖恶意软件。攻击者越来越多地使用合法的工具、脚本和 Windows 内置功能来逃避传统的防病毒解决方案。 本项目演示了 Microsoft Sysmon 如何通过收集详细的遥测数据来增强端点的可见性,使防御者能够检测、调查和响应可疑活动。 该实验室模拟了安全运营中心 (SOC) 分析师的工作流程,涵盖端点监控、事件调查、时间线重建、威胁狩猎、PowerShell 自动化以及 MITRE ATT&CK 映射 ## 🎯 目标 部署 Microsoft Sysmon 配置企业级日志记录 收集端点遥测数据 分析 Windows 安全事件 调查可疑进程 狩猎 PowerShell 活动 监控网络连接 调查 DNS 请求 检测文件创建事件 构建攻击时间线 使用 PowerShell 自动化日志收集 将发现映射到 MITRE ATT&CK ## 🏗️ 实验室架构 ``` ┌─────────────────────┐ │ Kali Linux VM │ │---------------------│ │ Nmap │ │ Python │ │ SSH │ └──────────┬──────────┘ │ Host-Only Network │ ┌──────────┴──────────┐ │ Windows 11 VM │ │---------------------│ │ Microsoft Sysmon │ │ Event Viewer │ │ PowerShell │ │ Windows Defender │ └─────────────────────┘ ``` ## 🛠️ 使用的技术 | **类别** | **技术** | **在本项目中的用途** | | ----------------------- | ---------------------------- | ------------------------------------------------------------------------------------------ | | **操作系统** | Windows 11 | 用于生成和分析安全事件的端点。 | | **端点监控** | Microsoft Sysmon | 捕获详细的端点遥测数据,例如进程创建、网络连接、文件创建、注册表更改和 DNS 查询。 | | **日志记录** | Windows 事件日志 | 存储 Windows 安全事件和 Sysmon Operational 事件,用于调查和威胁狩猎。 | | **自动化** | PowerShell | 自动化事件收集、过滤、日志导出和威胁狩猎任务。 | | **调查工具** | Windows 事件查看器 | 用于查看、过滤和分析 Windows 及 Sysmon 事件日志。 | | **威胁情报框架** | MITRE ATT&CK | 将观察到的技术和行为映射到 MITRE ATT&CK 框架,以进行标准化的威胁分析。 | | **文档** | Markdown (Markdown Language) | 用于创建专业的项目文档、调查报告和 GitHub README 文件。 | | **版本控制** | Git & GitHub | 跟踪项目变更、管理源代码,并向招聘人员展示项目作品集。 |
标签:AI合规, CTI, DNS 反向解析, IPv6, PowerShell, Sysmon, 安全实验室, 插件系统, 网络安全研究, 逆向工具, 防御加固