dinesh00989/SOC-Security-Monitoring-Splunk
GitHub: dinesh00989/SOC-Security-Monitoring-Splunk
使用 Splunk Enterprise 和 SPL 进行模拟 SOC 安全监控的开源项目,通过分析安全日志实现暴力破解检测、可疑探测发现及事件可视化。
Stars: 0 | Forks: 0
# 使用 Splunk 进行 SOC 安全监控与威胁检测
## 概述
本项目演示了使用 Splunk Enterprise 进行的模拟 SOC 调查。
通过使用 SPL 引入并分析安全日志数据,以识别可疑
活动,包括重复的失败登录和 endpoint 探测。
## 工具与技术
- Splunk Enterprise
- SPL (Search Processing Language)
- CSV 安全日志
- Windows
- GitHub
## 执行的安全分析
- 安全日志引入与分析
- 事件分类
- 失败登录调查
- 暴力破解活动检测
- 可疑源 IP 调查
- endpoint 探测检测
- HTTP 状态分析
- SOC 仪表盘创建
## 关键发现
### 暴力破解登录活动
从以下地址识别出重复的失败身份验证尝试:
198.51.100.77
该源对 `/login` 发起了重复请求,并返回 HTTP 401 响应。
### 可疑的 endpoint 探测
检测到针对以下 endpoint 的可疑请求:
- /.env
- /wp-admin
- /admin
- /config
- /backup.zip
这些请求返回了 HTTP 404 响应,并作为模拟的
侦察/探测活动进行了调查。
## 仪表盘
在 Splunk 中创建了一个 SOC 安全监控仪表盘,用于可视化并
调查可疑的安全活动。
## 展示的技能
Splunk • SIEM • SPL • 日志分析 • SOC 监控 • 威胁检测 •
事件调查 • 暴力破解检测
标签:AMSI绕过, 免杀技术, 威胁检测, 安全运营, 扫描框架, 暴力破解检测, 红队行动