Bhowal19/Threat-intelligence-investigations-From-advisory-to-detection.
GitHub: Bhowal19/Threat-intelligence-investigations-From-advisory-to-detection.
基于公开威胁公告的网络安全威胁情报实战案例集,演示从安全公告分析到检测响应的完整企业级 SOC 工作流程。
Stars: 0 | Forks: 0
# 🛡️ 威胁情报调查:从安全公告到检测
## 📖 概述
本仓库汇集了一系列基于真实场景启发的网络威胁情报 (CTI) 调查案例,旨在展示 SOC 与威胁情报分析师的工作流程。
每个案例研究均以公开发布的威胁公告、漏洞披露、勒索软件活动、网络钓鱼行动或数据泄露报告为起点。随后,调查将跟随分析师的思考过程展开——从了解威胁并提取危害指标 (IOC),到威胁狩猎、检测工程,以及提供防御行动建议。
本项目的目的**不是重现专属的威胁情报**,而是展示将威胁情报转化为可执行安全运营的方法论、分析推理和技术流程。
## 🎯 目标
* 展示端到端的网络威胁情报工作流程
* 分析真实的威胁公告和攻击活动
* 提取、分类和确定危害指标 (IOC) 的优先级
* 将攻击者行为映射到 MITRE ATT&CK 框架
* 使用 Microsoft Sentinel (KQL) 进行威胁狩猎
* 模拟 Microsoft Defender 的 IOC 阻断和监视列表创建
* 撰写技术公告和防御建议
* 在整个调查过程中记录分析师的决策过程
## 🔄 调查工作流程
```
Public Threat Advisory
│
▼
Threat Analysis
│
▼
IOC Extraction
│
▼
IOC Validation & Prioritisation
│
▼
MITRE ATT&CK Mapping
│
▼
Threat Hunting (Microsoft Sentinel)
│
▼
Investigation & Analysis
│
▼
Detection & Response
│
▼
Microsoft Defender IOC Blocking
│
▼
Sentinel Watchlists
│
▼
Technical Advisory & Lessons Learned
```
## 📂 仓库结构
```
Threat-Intelligence-Investigations/
├── Case-Studies/
│ ├── Case-Study-01/
│ ├── Case-Study-02/
│ └── ...
│
├── IOC-Analysis/
├── Threat-Hunting/
├── Sentinel-KQL/
├── Defender/
├── MITRE-Mapping/
├── Detection-Rules/
├── Reports/
└── Resources/
```
## 🧠 展示技能
* 网络威胁情报 (CTI)
* 威胁公告分析
* IOC 提取与优先级排序
* IOC 富化
* 威胁狩猎
* Microsoft Sentinel
* Kusto Query Language (KQL)
* Microsoft Defender
* MITRE ATT&CK 映射
* 检测工程
* 事件调查
* 技术报告撰写
* 风险评估
* 安全运营 (SOC)
## 📚 案例研究模板
每项调查均遵循一致的分析师工作流程:
1. 执行摘要
2. 威胁概述
3. 技术分析
4. 危害指标 (IOC)
5. MITRE ATT&CK 映射
6. 威胁狩猎策略
7. Microsoft Sentinel 调查
8. 检测机会
9. Microsoft Defender 响应
10. 建议行动
11. 经验教训
12. 参考资料
## ⚠️ 免责声明
本仓库仅供教育和作品集展示之用。
* 不包含任何专属的威胁情报、客户信息或机密的组织数据。
* 所有调查均基于公开可用的报告、公告、研究和开源情报 (OSINT)。
* 所示的任何 Microsoft Sentinel、Microsoft Defender 或企业级工作流程均为代表性示例,旨在展示分析方法,而非生产环境的实际配置。
## 🚀 持续更新系列
本仓库将继续更新,涵盖以下主题的调查:
* 勒索软件活动
* CVE 的主动利用
* 网络钓鱼活动
* 信息窃取程序
* APT 活动
* 供应链攻击
* 公开数据泄露调查
* 云安全威胁
* 新兴恶意软件活动
## 👨💻 作者
作为我的网络安全作品集的一部分进行维护,旨在展示我在网络威胁情报、安全运营、检测工程和事件调查方面的实践经验。
标签:KQL, Microsoft Sentinel, 威胁情报, 安全运营, 开发者工具, 扫描框架, 管理员页面发现, 网络安全, 隐私保护