pchackmetry/splunk-security-validator
GitHub: pchackmetry/splunk-security-validator
模拟 SOC 环境的 Splunk 安全监控实验室,使用 Sysmon 和 SPL 查询实现 Windows 威胁检测与告警调查的端到端实践。
Stars: 0 | Forks: 0
# Splunk 安全验证器
一个家庭 SOC 实验室项目,旨在使用 Splunk、Sysmon 和 SPL 查询收集、监控和调查 Windows 安全事件。
该项目的目标是了解 SOC 分析师如何检测可疑活动、调查告警并记录调查结果。
## 项目概述
本项目模拟了一个基础的安全运营中心环境。
Windows 终端节点的活动通过 Sysmon 进行收集,并转发至 Splunk 进行监控和调查。
该项目重点关注:
- 安全事件监控
- 威胁检测
- 日志分析
- 告警调查
- SOC 文档记录
## 实验环境搭建
```
Windows VM
|
|
Sysmon
|
|
Splunk Universal Forwarder
|
|
Splunk Enterprise
|
|
Detection Queries & Investigation
```
## 使用的工具
- Splunk Enterprise
- Splunk Universal Forwarder
- Sysmon
- Windows Event Logs
- SPL 查询
- PowerShell
- GitHub
## 检测用例
### 进程创建检测
**Sysmon Event ID 1**
监控内容:
- 新进程执行
- 父子进程关系
- 命令行活动
- 可疑的执行行为
### PowerShell 检测
**Sysmon Event ID 1**
监控内容:
- PowerShell 执行
- 可疑命令
- 脚本活动
- 可能的 PowerShell 滥用
### 网络连接检测
**Sysmon Event ID 3**
监控内容:
- 出站连接
- 目标 IP 地址
- 可疑的通信模式
### 文件创建检测
**Sysmon Event ID 11**
监控内容:
- 新文件创建
- 可疑脚本
- 恶意软件文件投放
### 注册表修改检测
**Sysmon Event ID 13**
监控内容:
- 注册表更改
- Run Key 持久化
- 可疑的启动项
## 调查流程
本项目遵循的调查工作流:
1. 收集安全事件
2. 在 Splunk 中审查告警
3. 分析进程和用户活动
4. 检查相关事件
5. 判断活动是正常还是可疑
6. 记录调查结果
## 项目结构
```
splunk-security-validator
├── docs
│ ├── alert_rules.md
│ ├── investigation_playbook.md
│ └── soc_dashboard.md
│
├── queries
│ ├── powershell_detection.md
│ ├── process_creation_detection.md
│ ├── network_connection_detection.md
│ ├── file_creation_detection.md
│ └── registry_modification_detection.md
│
├── reports
│ └── powershell_investigation.md
│
├── screenshots
│
├── scripts
│
└── README.md
```
## 实践技能
通过该项目,我实践了:
- Splunk SIEM 监控
- 编写 SPL 检测查询
- Windows 事件调查
- Sysmon 分析
- SOC 告警分类
- 安全文档编写
## 未来改进
计划添加的内容:
- 更多检测规则
- 自动化调查脚本
- 额外的仪表板
- MITRE ATT&CK 映射
- 威胁情报集成
## 作者
Likith Kumar
信息安全专业毕业生
感兴趣的方向:
- SOC Analyst
- SIEM 监控
- 威胁检测
- 事件响应
# 截图
## Splunk 仪表板

## PowerShell 检测

## 进程创建检测

## 网络连接检测

## 文件创建检测

## 注册表修改检测

标签:AI合规, AMSI绕过, BurpSuite集成, Sysmon, 威胁检测, 安全运营, 扫描框架, 速率限制