dinesh00989/SOC-Security-Monitoring-Splunk

GitHub: dinesh00989/SOC-Security-Monitoring-Splunk

使用 Splunk Enterprise 和 SPL 进行模拟 SOC 安全监控的开源项目,通过分析安全日志实现暴力破解检测、可疑探测发现及事件可视化。

Stars: 0 | Forks: 0

# 使用 Splunk 进行 SOC 安全监控与威胁检测 ## 概述 本项目演示了使用 Splunk Enterprise 进行的模拟 SOC 调查。 通过使用 SPL 引入并分析安全日志数据,以识别可疑 活动,包括重复的失败登录和 endpoint 探测。 ## 工具与技术 - Splunk Enterprise - SPL (Search Processing Language) - CSV 安全日志 - Windows - GitHub ## 执行的安全分析 - 安全日志引入与分析 - 事件分类 - 失败登录调查 - 暴力破解活动检测 - 可疑源 IP 调查 - endpoint 探测检测 - HTTP 状态分析 - SOC 仪表盘创建 ## 关键发现 ### 暴力破解登录活动 从以下地址识别出重复的失败身份验证尝试: 198.51.100.77 该源对 `/login` 发起了重复请求,并返回 HTTP 401 响应。 ### 可疑的 endpoint 探测 检测到针对以下 endpoint 的可疑请求: - /.env - /wp-admin - /admin - /config - /backup.zip 这些请求返回了 HTTP 404 响应,并作为模拟的 侦察/探测活动进行了调查。 ## 仪表盘 在 Splunk 中创建了一个 SOC 安全监控仪表盘,用于可视化并 调查可疑的安全活动。 ## 展示的技能 Splunk • SIEM • SPL • 日志分析 • SOC 监控 • 威胁检测 • 事件调查 • 暴力破解检测
标签:AMSI绕过, 免杀技术, 威胁检测, 安全运营, 扫描框架, 暴力破解检测, 红队行动