pchackmetry/splunk-security-validator

GitHub: pchackmetry/splunk-security-validator

模拟 SOC 环境的 Splunk 安全监控实验室,使用 Sysmon 和 SPL 查询实现 Windows 威胁检测与告警调查的端到端实践。

Stars: 0 | Forks: 0

# Splunk 安全验证器 一个家庭 SOC 实验室项目,旨在使用 Splunk、Sysmon 和 SPL 查询收集、监控和调查 Windows 安全事件。 该项目的目标是了解 SOC 分析师如何检测可疑活动、调查告警并记录调查结果。 ## 项目概述 本项目模拟了一个基础的安全运营中心环境。 Windows 终端节点的活动通过 Sysmon 进行收集,并转发至 Splunk 进行监控和调查。 该项目重点关注: - 安全事件监控 - 威胁检测 - 日志分析 - 告警调查 - SOC 文档记录 ## 实验环境搭建 ``` Windows VM | | Sysmon | | Splunk Universal Forwarder | | Splunk Enterprise | | Detection Queries & Investigation ``` ## 使用的工具 - Splunk Enterprise - Splunk Universal Forwarder - Sysmon - Windows Event Logs - SPL 查询 - PowerShell - GitHub ## 检测用例 ### 进程创建检测 **Sysmon Event ID 1** 监控内容: - 新进程执行 - 父子进程关系 - 命令行活动 - 可疑的执行行为 ### PowerShell 检测 **Sysmon Event ID 1** 监控内容: - PowerShell 执行 - 可疑命令 - 脚本活动 - 可能的 PowerShell 滥用 ### 网络连接检测 **Sysmon Event ID 3** 监控内容: - 出站连接 - 目标 IP 地址 - 可疑的通信模式 ### 文件创建检测 **Sysmon Event ID 11** 监控内容: - 新文件创建 - 可疑脚本 - 恶意软件文件投放 ### 注册表修改检测 **Sysmon Event ID 13** 监控内容: - 注册表更改 - Run Key 持久化 - 可疑的启动项 ## 调查流程 本项目遵循的调查工作流: 1. 收集安全事件 2. 在 Splunk 中审查告警 3. 分析进程和用户活动 4. 检查相关事件 5. 判断活动是正常还是可疑 6. 记录调查结果 ## 项目结构 ``` splunk-security-validator ├── docs │ ├── alert_rules.md │ ├── investigation_playbook.md │ └── soc_dashboard.md │ ├── queries │ ├── powershell_detection.md │ ├── process_creation_detection.md │ ├── network_connection_detection.md │ ├── file_creation_detection.md │ └── registry_modification_detection.md │ ├── reports │ └── powershell_investigation.md │ ├── screenshots │ ├── scripts │ └── README.md ``` ## 实践技能 通过该项目,我实践了: - Splunk SIEM 监控 - 编写 SPL 检测查询 - Windows 事件调查 - Sysmon 分析 - SOC 告警分类 - 安全文档编写 ## 未来改进 计划添加的内容: - 更多检测规则 - 自动化调查脚本 - 额外的仪表板 - MITRE ATT&CK 映射 - 威胁情报集成 ## 作者 Likith Kumar 信息安全专业毕业生 感兴趣的方向: - SOC Analyst - SIEM 监控 - 威胁检测 - 事件响应 # 截图 ## Splunk 仪表板 ![Splunk 仪表板](https://static.pigsec.cn/wp-content/uploads/repos/cas/39/39bd5d70d75005253b7bd1b0c8c5e2995550b8940df19af8f2ddf74756eb9cb0.png) ## PowerShell 检测 ![PowerShell 检测](https://static.pigsec.cn/wp-content/uploads/repos/cas/e6/e6616354d53365b5ed3a8d70df3962ac4a9f42dca3bbd61649f6ad150e65f165.png) ## 进程创建检测 ![进程创建检测](https://static.pigsec.cn/wp-content/uploads/repos/cas/d2/d234fb247cb40ec5bcdbcf13dca98365e5d082ad3ecb96a06c12908893a5b75b.png) ## 网络连接检测 ![网络连接检测](https://static.pigsec.cn/wp-content/uploads/repos/cas/ac/ac20a34e4655966c34c01154a989cc174af12c03af05a0b5c98a809bf9fc4f0f.png) ## 文件创建检测 ![文件创建检测](https://static.pigsec.cn/wp-content/uploads/repos/cas/ca/ca85cd4465a7c9f9977035f09e8330e47d96ee0e90f22fb99295b96a9a373ebd.png) ## 注册表修改检测 ![注册表修改检测](https://static.pigsec.cn/wp-content/uploads/repos/cas/43/430825b5022a9de72ae45ed5f2efe104ccbc69a7c7f3131bf1df9541b368f38b.png)
标签:AI合规, AMSI绕过, BurpSuite集成, Sysmon, 威胁检测, 安全运营, 扫描框架, 速率限制