JFrancisSOC/Case-File-07---Endpoint-Malware-Alert-Triage

GitHub: JFrancisSOC/Case-File-07---Endpoint-Malware-Alert-Triage

这是一份 SOC 终端恶意软件警报分诊的实操案例文档,通过 EICAR 测试文件演示了完整的 Microsoft Defender 警报调查与定性流程。

Stars: 0 | Forks: 0

# 案例文件 07 — 终端/恶意软件警报分诊 ## 案例概述 | 字段 | 详情 | |---|---| | 案例编号 | CF-07 | | 调查类型 | 终端/恶意软件警报分诊 | | 分析师 | Jamaal Francis | | 警报来源 | Microsoft Defender Antivirus | | 严重性 | 严重 | | 状态 | 已关闭 | | 受影响主机 | FrancisHP | | 受影响文件 | `C:\Users\jakaf\Desktop\eicar-test.txt` | | 工具 | Windows Security, Microsoft Defender, Event Viewer, PowerShell | | 最终定性 | 良性阳性 — 授权的 EICAR 测试 | ## 案例摘要 我创建了无害的 EICAR 防病毒测试文件,以安全地触发 Microsoft Defender 警报。我通过 Windows Security 保护历史记录、Windows Defender Event Viewer 日志和 PowerShell 对该警报进行了调查。 Defender 正确检测到了 EICAR 特征码,隔离了该文件,并阻止了随后访问该文件的尝试。我验证了响应是否成功,以及该文件是否不再位于其原始桌面位置。 ## 调查目标 目标是练习完整的终端警报分诊流程: 1. 确认终端保护处于活动状态。 2. 安全地生成已知的测试警报。 3. 查看警报详情。 4. 收集相关的终端证据。 5. 隔离检测到的文件。 6. 对活动进行分类,并决定是否需要升级处理。 ## 收集的证据 - Windows Security 基准 - Microsoft Defender 保护设置 - 保护历史记录警报记录 - 威胁名称、严重性、时间、状态和受影响的文件路径 - Defender 事件 ID 1116 检测记录 - Defender 事件 ID 1117 修复记录 - 结构化事件数据 - PowerShell Defender 检测历史记录 - 通过 PowerShell 验证文件不再位于其原始位置 ## 网络指标 在这个以终端为重点的实验中,没有观察到或调查任何网络指标。 - 内部 IP 地址:未收集 - 外部 IP 地址:未观察到 - 域名:未观察到 - 端口:未调查 - 协议:未调查 ## 调查时间线 | 时间 | 事件 | |---|---| | 测试前 | Windows Security 显示没有当前威胁。 | | 测试前 | Defender 实时保护和云保护已启用。 | | 晚上 10:02:33 | Defender 在 EICAR 测试文件保存后检测到了它。 | | 晚上 10:03:44 | 在我尝试重新打开该文件后,Defender 记录了另一次检测。 | | 晚上 10:04:16 | 事件 ID 1116 记录了匹配的恶意软件检测。 | | 晚上 10:04:17 | 事件 ID 1117 记录了隔离操作。 | | 隔离后 | PowerShell 显示 `ActionSuccess: True`。 | | 最终验证 | `Test-Path` 返回 `False`。 | 所有事件均发生于 2026 年 7 月 28 日。 ## 证据与分析 ### 1. Windows Security 基准 在创建测试警报之前,我查看了 Windows Security 主屏幕。这为我提供了发生检测之前终端安全状况的基准。 黄色的建议与 OneDrive 恢复、潜在垃圾应用阻止和内存完整性等设置有关。它们并不表明计算机已经存在活跃的恶意软件感染。 ![Windows Security 基准](https://raw.githubusercontent.com/JFrancisSOC/Case-File-07---Endpoint-Malware-Alert-Triage/main/01-windows-security-baseline.png) ### 2. 病毒和威胁防护状态 在测试之前,“病毒和威胁防护”页面显示没有当前威胁,也不需要采取任何操作。之前的快速扫描未发现威胁,并且安全智能是最新的。 ![病毒和威胁防护状态](https://static.pigsec.cn/wp-content/uploads/repos/cas/58/585ef64e9072e473e809fa06bc6cc8bec49419615e2bd8e480d1e7342f0c5c32.png) ### 3. Defender 保护验证 我确认已启用实时保护、云提供的保护、自动样本提交和 Tamper Protection。 这很重要,因为实时保护必须处于活动状态,Defender 才能在测试文件保存后立即对其进行检查。 ![Defender 实时保护已启用](https://raw.githubusercontent.com/JFrancisSOC/Case-File-07---Endpoint-Malware-Alert-Triage/main/03-defender-real-time-protection-enabled.png) ### 4. Defender 警报 我在记事本中创建了一个 EICAR 测试文件并将其保存为: ``` C:\Users\jakaf\Desktop\eicar-test.txt ``` EICAR 是一种无害的标准化防病毒测试模式。它允许在不使用真实恶意软件的情况下测试防病毒检测和响应。 保护历史记录显示了两条严重警报。第一条发生在文件保存时。第二条发生在我尝试重新打开它时。 ![保护历史记录警报](https://static.pigsec.cn/wp-content/uploads/repos/cas/bb/bbec3a35a5cc756944cf15404b47f16dd1d75d3dad0c3333988e76451f96a421.png) ### 5. 警报详情 展开的警报显示: - 威胁:`Virus:DOS/EICAR_Test_File` - 严重性:严重 - 初始状态:活跃 — 需要采取行动 - 检测时间:2026 年 7 月 28 日晚上 10:03 - 受影响文件:`C:\Users\jakaf\Desktop\eicar-test.txt` 我没有允许或还原该文件。 ![Defender 警报详情](https://static.pigsec.cn/wp-content/uploads/repos/cas/08/0866d32d0adc0c974729cd77b2b4ff7bd393905ef0017c8c080b7d876a271dd7.png) ### 6. 隔离 我选择了**隔离**来隔离测试文件。随后,保护历史记录显示原始检测已被隔离,随后的访问尝试已被阻止。 隔离是正确的响应,因为它在包含检测到的文件的同时保留了 Defender 对警报的记录。 ![威胁已被隔离](https://static.pigsec.cn/wp-content/uploads/repos/cas/68/68f17bd958066ec1f25f5fe258a3d9b74cad462c63ac992cb4846f541e8cb3c2.png) ### 7. 最终阻止状态 展开的保护历史记录证实 Defender 阻止了访问并限制了该文件。 ![最终阻止的警报详情](https://static.pigsec.cn/wp-content/uploads/repos/cas/a6/a685915218637b5c621bfdc0f578c51d6c0739e7b54a49e6af006192b278ca88.png) ### 8. Defender 修复事件 在事件查看器中,我打开了: ``` Applications and Services Logs Microsoft Windows Windows Defender Operational ``` 事件 ID `1117` 记录了修复操作。它显示了 EICAR 威胁、受影响的文件、`Notepad.exe` 以及隔离操作。 ![Defender 修复事件 1117](https://static.pigsec.cn/wp-content/uploads/repos/cas/3c/3ca50f948245623ffe8a2016982872a4c01ecf0cd510b5835b0bc4421ad2a80e.png) ### 9. 初始 Defender 检测事件 事件 ID `1116` 记录了晚上 10:02:33 的原始检测。它显示: - 威胁:`Virus:DOS/EICAR_Test_File` - 严重性:严重 - 检测来源:实时保护 - 进程:`Notepad.exe` - 受影响文件:`C:\Users\jakaf\Desktop\eicar-test.txt` ![Defender 检测事件 1116](https://static.pigsec.cn/wp-content/uploads/repos/cas/3e/3e2078aa8b83ae4e41a1f5507a3392c00460f2c3d4a9e409280b22490da9d478.png) ### 10. 匹配的检测和修复事件 匹配的事件 ID `1116` 发生在晚上 10:04:16。事件 ID `1117` 随后发生在晚上 10:04:17。 这确定了以下顺序: ``` Threat detected → File quarantined ``` ![匹配的 Defender 检测事件 1116](https://static.pigsec.cn/wp-content/uploads/repos/cas/6d/6deb097dd7793b99f548495128efe0726c8caa9a37d7a13fc9d49c05ad28f6ce.png) ### 11. 结构化事件数据 我查看了事件 ID 1116 的“详细信息”选项卡。结构化字段包括检测时间、检测 ID、威胁 ID、威胁名称、严重性和类别。 结构化事件数据非常有用,因为终端管理工具和 SIEM 平台可以搜索、过滤和关联各个字段。 ![Defender 结构化事件数据](https://static.pigsec.cn/wp-content/uploads/repos/cas/9b/9b17a0ce36943e707879b062dd311fc5a6c18edc3034eb8f491068b4d01650ab.png) ### 12. PowerShell 检测历史记录 我使用以下命令查看了两个最新的 Defender 检测: ``` Get-MpThreatDetection | Sort-Object InitialDetectionTime -Descending | Select-Object -First 2 | Format-List ThreatID,InitialDetectionTime,LastThreatStatusChangeTime,ActionSuccess,Resources ``` 结果显示: - 威胁 ID:`2147519003` - 检测时间:晚上 10:02:33 和 10:03:44 - 受影响文件:`C:\Users\jakaf\Desktop\eicar-test.txt` - 两次检测的 `ActionSuccess: True` 这通过另一个证据来源证实了 Defender 成功做出了响应。 ![PowerShell Defender 检测历史记录](https://static.pigsec.cn/wp-content/uploads/repos/cas/a5/a525000a6661b18bcbdb9d0b0165174429376e768db6b522b201cc7cd36275dd.png) ### 13. 文件隔离验证 我使用以下命令检查文件是否仍保留在其原始位置: ``` Test-Path "C:\Users\jakaf\Desktop\eicar-test.txt" ``` 该命令返回: ``` False ``` 这证实了在隔离后该文件不再存在于其原始桌面路径中。 ![文件移除验证](https://static.pigsec.cn/wp-content/uploads/repos/cas/4a/4a477b6f8ffe2f161bea163b3b178667d38df3cec30d6a0cd6d80d2fa1583166.png) ## 调查结果 ### 结果 1 — Defender 正确检测到测试特征码 Microsoft Defender 正确识别了 EICAR 防病毒测试特征码。这使得该警报成为真实的检测,而不是误报。 ### 结果 2 — 该活动是已授权且无害的 作为授权的家庭实验室测试的一部分,我故意创建了 EICAR 文件。没有使用真实的恶意软件。 ### 结果 3 — 创建了第二次检测 尝试重新打开该文件导致 Defender 创建了第二个警报。第二条记录代表了访问同一测试文件的另一次尝试,而不是单独的恶意软件感染。 ### 结果 4 — 隔离成功 保护历史记录显示该文件已被阻止或隔离,事件 ID 1117 记录了修复操作,PowerShell 返回 `ActionSuccess: True`,并且 `Test-Path` 返回 `False`。 ## 分析师评估 这是一个真正的阳性检测,因为 Microsoft Defender 准确地识别了 EICAR 特征码。但是,该活动是一项已授权且无害的防病毒测试。 正确的案例分类是**良性阳性**。它不是误报,因为检测本身是准确的。 Defender 成功隔离了该文件。我没有发现持续活动、额外受影响文件或剩余风险的证据。不需要升级处理。 ## 采取的行动 - 确认 Microsoft Defender 保护处于活动状态。 - 创建了一个无害的 EICAR 防病毒测试文件。 - 在“保护历史记录”中查看了警报。 - 收集了威胁名称、严重性、状态、检测时间和文件路径。 - 隔离了检测到的文件。 - 查看了 Defender 事件 ID 1116 和 1117。 - 查看了结构化检测数据。 - 使用 PowerShell 查询了 Defender 检测历史记录。 - 确认 Defender 的操作成功。 - 验证了该文件不再位于其原始位置。 - 对警报进行了分类并关闭。 ## 最终定性 | 决策 | 结果 | |---|---| | 检测准确性 | 真阳性 | | 活动 | 授权的无害测试 | | 分类 | 良性阳性 | | 隔离 | 成功 | | 需要升级 | 否 | | 当前风险 | 未观察到 | | 案例状态 | 已关闭 | ## 案例关闭备注 这项调查帮助我练习了完整的终端警报分诊流程。我从安全基准开始,安全地触发了警报,查看了警报详情,隔离了文件,并通过保护历史记录、事件查看器和 PowerShell 确认了结果。 我还了解了误报和良性阳性之间的区别。Defender 检测到了正确的 EICAR 特征码,但该活动是无害且已授权的。 没有使用真实的恶意软件,也没有在设备上还原或允许任何文件。
标签:AI合规, DAST, IPv6, PowerShell, 安全运营, 库, 应急响应, 恶意软件分析, 扫描框架, 端点安全, 补丁管理