kinjal205/Linux-Incident-Response-Lab-Investigating-a-Suspicious-Outbound-Connection
GitHub: kinjal205/Linux-Incident-Response-Lab-Investigating-a-Suspicious-Outbound-Connection
一个 Linux 应急响应实验室,模拟可疑出站网络连接并演示完整的检测、调查、遏制与验证流程。
Stars: 0 | Forks: 0
# Linux 应急响应实验室 – 可疑网络连接调查
## 概述
本项目通过模拟 Kali Linux 机器与 Windows 系统之间的可疑出站网络连接,展示了一次实用的应急响应调查。该实验室遵循了与安全运营中心 (SOC) 分析师使用的类似工作流程的结构化调查过程。
## 目标
* 检测可疑的出站网络活动。
* 识别相关进程。
* 调查建立该连接的可执行文件。
* 通过终止进程来遏制事件。
* 使用 Linux 防火墙阻止未来的通信。
* 验证恶意连接是否已被成功阻止。
## 实验环境
* Kali Linux
* Windows
* Python 3
* VMware / VirtualBox
* Bash
* UFW 防火墙
## 使用的工具
* Curl
* SS
* PS
* LSOF
* Kill
* UFW
## 调查工作流程
1. 将 Kali Linux 和 Windows 配置在同一网络中。
2. 在 Windows 上启动临时的 Python HTTP 服务器。
3. 使用 Curl 验证连通性。
4. 模拟可疑的出站通信。
5. 使用 SS 检测活动网络连接。
6. 使用 PS 识别相关进程。
7. 使用 LSOF 调查进程。
8. 终止可疑进程。
9. 使用 UFW 阻止出站通信。
10. 验证连接是否已被成功终止。
## 展示的技能
* 应急响应
* Linux 管理
* 网络监控
* 进程调查
* 威胁检测
* 防火墙配置
* 安全运营 (SOC)
## 学习成果
* 调查了可疑的网络连接。
* 将网络活动追踪到了相关进程。
* 分析了 Linux 进程和打开的文件。
* 使用 Linux 实用工具应用了遏制技术。
* 验证了事件的成功补救。
## 技术
* Kali Linux
* Windows
* Python 3
* Bash
* Curl
* SS
* PS
* LSOF
* UFW
## 项目类型
网络安全 • SOC 分析师 • 应急响应 • Linux 安全 • 网络分析
标签:安全运营(SOC), 库, 应急响应, 应用安全, 数字取证, 网络流量分析, 自动化脚本, 防火墙配置