JFrancisSOC/Case-File-07---Endpoint-Malware-Alert-Triage
GitHub: JFrancisSOC/Case-File-07---Endpoint-Malware-Alert-Triage
这是一份 SOC 终端恶意软件警报分诊的实操案例文档,通过 EICAR 测试文件演示了完整的 Microsoft Defender 警报调查与定性流程。
Stars: 0 | Forks: 0
# 案例文件 07 — 终端/恶意软件警报分诊
## 案例概述
| 字段 | 详情 |
|---|---|
| 案例编号 | CF-07 |
| 调查类型 | 终端/恶意软件警报分诊 |
| 分析师 | Jamaal Francis |
| 警报来源 | Microsoft Defender Antivirus |
| 严重性 | 严重 |
| 状态 | 已关闭 |
| 受影响主机 | FrancisHP |
| 受影响文件 | `C:\Users\jakaf\Desktop\eicar-test.txt` |
| 工具 | Windows Security, Microsoft Defender, Event Viewer, PowerShell |
| 最终定性 | 良性阳性 — 授权的 EICAR 测试 |
## 案例摘要
我创建了无害的 EICAR 防病毒测试文件,以安全地触发 Microsoft Defender 警报。我通过 Windows Security 保护历史记录、Windows Defender Event Viewer 日志和 PowerShell 对该警报进行了调查。
Defender 正确检测到了 EICAR 特征码,隔离了该文件,并阻止了随后访问该文件的尝试。我验证了响应是否成功,以及该文件是否不再位于其原始桌面位置。
## 调查目标
目标是练习完整的终端警报分诊流程:
1. 确认终端保护处于活动状态。
2. 安全地生成已知的测试警报。
3. 查看警报详情。
4. 收集相关的终端证据。
5. 隔离检测到的文件。
6. 对活动进行分类,并决定是否需要升级处理。
## 收集的证据
- Windows Security 基准
- Microsoft Defender 保护设置
- 保护历史记录警报记录
- 威胁名称、严重性、时间、状态和受影响的文件路径
- Defender 事件 ID 1116 检测记录
- Defender 事件 ID 1117 修复记录
- 结构化事件数据
- PowerShell Defender 检测历史记录
- 通过 PowerShell 验证文件不再位于其原始位置
## 网络指标
在这个以终端为重点的实验中,没有观察到或调查任何网络指标。
- 内部 IP 地址:未收集
- 外部 IP 地址:未观察到
- 域名:未观察到
- 端口:未调查
- 协议:未调查
## 调查时间线
| 时间 | 事件 |
|---|---|
| 测试前 | Windows Security 显示没有当前威胁。 |
| 测试前 | Defender 实时保护和云保护已启用。 |
| 晚上 10:02:33 | Defender 在 EICAR 测试文件保存后检测到了它。 |
| 晚上 10:03:44 | 在我尝试重新打开该文件后,Defender 记录了另一次检测。 |
| 晚上 10:04:16 | 事件 ID 1116 记录了匹配的恶意软件检测。 |
| 晚上 10:04:17 | 事件 ID 1117 记录了隔离操作。 |
| 隔离后 | PowerShell 显示 `ActionSuccess: True`。 |
| 最终验证 | `Test-Path` 返回 `False`。 |
所有事件均发生于 2026 年 7 月 28 日。
## 证据与分析
### 1. Windows Security 基准
在创建测试警报之前,我查看了 Windows Security 主屏幕。这为我提供了发生检测之前终端安全状况的基准。
黄色的建议与 OneDrive 恢复、潜在垃圾应用阻止和内存完整性等设置有关。它们并不表明计算机已经存在活跃的恶意软件感染。

### 2. 病毒和威胁防护状态
在测试之前,“病毒和威胁防护”页面显示没有当前威胁,也不需要采取任何操作。之前的快速扫描未发现威胁,并且安全智能是最新的。

### 3. Defender 保护验证
我确认已启用实时保护、云提供的保护、自动样本提交和 Tamper Protection。
这很重要,因为实时保护必须处于活动状态,Defender 才能在测试文件保存后立即对其进行检查。

### 4. Defender 警报
我在记事本中创建了一个 EICAR 测试文件并将其保存为:
```
C:\Users\jakaf\Desktop\eicar-test.txt
```
EICAR 是一种无害的标准化防病毒测试模式。它允许在不使用真实恶意软件的情况下测试防病毒检测和响应。
保护历史记录显示了两条严重警报。第一条发生在文件保存时。第二条发生在我尝试重新打开它时。

### 5. 警报详情
展开的警报显示:
- 威胁:`Virus:DOS/EICAR_Test_File`
- 严重性:严重
- 初始状态:活跃 — 需要采取行动
- 检测时间:2026 年 7 月 28 日晚上 10:03
- 受影响文件:`C:\Users\jakaf\Desktop\eicar-test.txt`
我没有允许或还原该文件。

### 6. 隔离
我选择了**隔离**来隔离测试文件。随后,保护历史记录显示原始检测已被隔离,随后的访问尝试已被阻止。
隔离是正确的响应,因为它在包含检测到的文件的同时保留了 Defender 对警报的记录。

### 7. 最终阻止状态
展开的保护历史记录证实 Defender 阻止了访问并限制了该文件。

### 8. Defender 修复事件
在事件查看器中,我打开了:
```
Applications and Services Logs
Microsoft
Windows
Windows Defender
Operational
```
事件 ID `1117` 记录了修复操作。它显示了 EICAR 威胁、受影响的文件、`Notepad.exe` 以及隔离操作。

### 9. 初始 Defender 检测事件
事件 ID `1116` 记录了晚上 10:02:33 的原始检测。它显示:
- 威胁:`Virus:DOS/EICAR_Test_File`
- 严重性:严重
- 检测来源:实时保护
- 进程:`Notepad.exe`
- 受影响文件:`C:\Users\jakaf\Desktop\eicar-test.txt`

### 10. 匹配的检测和修复事件
匹配的事件 ID `1116` 发生在晚上 10:04:16。事件 ID `1117` 随后发生在晚上 10:04:17。
这确定了以下顺序:
```
Threat detected → File quarantined
```

### 11. 结构化事件数据
我查看了事件 ID 1116 的“详细信息”选项卡。结构化字段包括检测时间、检测 ID、威胁 ID、威胁名称、严重性和类别。
结构化事件数据非常有用,因为终端管理工具和 SIEM 平台可以搜索、过滤和关联各个字段。

### 12. PowerShell 检测历史记录
我使用以下命令查看了两个最新的 Defender 检测:
```
Get-MpThreatDetection | Sort-Object InitialDetectionTime -Descending | Select-Object -First 2 | Format-List ThreatID,InitialDetectionTime,LastThreatStatusChangeTime,ActionSuccess,Resources
```
结果显示:
- 威胁 ID:`2147519003`
- 检测时间:晚上 10:02:33 和 10:03:44
- 受影响文件:`C:\Users\jakaf\Desktop\eicar-test.txt`
- 两次检测的 `ActionSuccess: True`
这通过另一个证据来源证实了 Defender 成功做出了响应。

### 13. 文件隔离验证
我使用以下命令检查文件是否仍保留在其原始位置:
```
Test-Path "C:\Users\jakaf\Desktop\eicar-test.txt"
```
该命令返回:
```
False
```
这证实了在隔离后该文件不再存在于其原始桌面路径中。

## 调查结果
### 结果 1 — Defender 正确检测到测试特征码
Microsoft Defender 正确识别了 EICAR 防病毒测试特征码。这使得该警报成为真实的检测,而不是误报。
### 结果 2 — 该活动是已授权且无害的
作为授权的家庭实验室测试的一部分,我故意创建了 EICAR 文件。没有使用真实的恶意软件。
### 结果 3 — 创建了第二次检测
尝试重新打开该文件导致 Defender 创建了第二个警报。第二条记录代表了访问同一测试文件的另一次尝试,而不是单独的恶意软件感染。
### 结果 4 — 隔离成功
保护历史记录显示该文件已被阻止或隔离,事件 ID 1117 记录了修复操作,PowerShell 返回 `ActionSuccess: True`,并且 `Test-Path` 返回 `False`。
## 分析师评估
这是一个真正的阳性检测,因为 Microsoft Defender 准确地识别了 EICAR 特征码。但是,该活动是一项已授权且无害的防病毒测试。
正确的案例分类是**良性阳性**。它不是误报,因为检测本身是准确的。
Defender 成功隔离了该文件。我没有发现持续活动、额外受影响文件或剩余风险的证据。不需要升级处理。
## 采取的行动
- 确认 Microsoft Defender 保护处于活动状态。
- 创建了一个无害的 EICAR 防病毒测试文件。
- 在“保护历史记录”中查看了警报。
- 收集了威胁名称、严重性、状态、检测时间和文件路径。
- 隔离了检测到的文件。
- 查看了 Defender 事件 ID 1116 和 1117。
- 查看了结构化检测数据。
- 使用 PowerShell 查询了 Defender 检测历史记录。
- 确认 Defender 的操作成功。
- 验证了该文件不再位于其原始位置。
- 对警报进行了分类并关闭。
## 最终定性
| 决策 | 结果 |
|---|---|
| 检测准确性 | 真阳性 |
| 活动 | 授权的无害测试 |
| 分类 | 良性阳性 |
| 隔离 | 成功 |
| 需要升级 | 否 |
| 当前风险 | 未观察到 |
| 案例状态 | 已关闭 |
## 案例关闭备注
这项调查帮助我练习了完整的终端警报分诊流程。我从安全基准开始,安全地触发了警报,查看了警报详情,隔离了文件,并通过保护历史记录、事件查看器和 PowerShell 确认了结果。
我还了解了误报和良性阳性之间的区别。Defender 检测到了正确的 EICAR 特征码,但该活动是无害且已授权的。
没有使用真实的恶意软件,也没有在设备上还原或允许任何文件。
标签:AI合规, DAST, IPv6, PowerShell, 安全运营, 库, 应急响应, 恶意软件分析, 扫描框架, 端点安全, 补丁管理