B-Sriram333/Threat-Hunting-Detection-Engineering-BOTSv1-Dataset--
GitHub: B-Sriram333/Threat-Hunting-Detection-Engineering-BOTSv1-Dataset--
基于 Splunk 和 BOTSv1 数据集的威胁狩猎项目,通过 SPL 检测规则识别 Web 侦察和端点恶意执行行为。
Stars: 0 | Forks: 0
# 威胁狩猎与检测工程 (Splunk BOTSv1)
## 📌 项目概述
本项目专注于使用 **Boss of the SOC (BOTSv1)** 数据集,在 **Splunk Enterprise** 中分析企业安全日志。目标是关联多阶段的对手战术,从基于 Web 的初始侦察到 endpoint payload 执行及防御规避。
## 🎯 威胁分析与检测目录
### Rule 1:自动化 Web 应用扫描
* **MITRE ATT&CK:** T1595.002(主动扫描:漏洞扫描)、T1190(利用面向公众的应用)
* **描述:** 检测针对管理路径、上传 endpoint 和 CMS 组件的大量、自动化 HTTP 请求探测。
* **发现:** 识别到外部 IP `40.80.148.42` 执行了 **12,837 次请求**,目标指向内部 Web 服务器 `192.168.250.70`。
* **SPL 逻辑:**
```
index=botsv1 sourcetype=stream:http (uri="*joomla*" OR uri="*admin*" OR uri="*login*" OR uri="*soap*" OR status=404)
| stats count dc(uri) as Unique_URIs_Targeted values(uri) as Sample_Paths by src_ip, dest_ip, http_method
| where count > 10
| sort - count
```
### Rule 2:命令行混淆与防御规避
* **MITRE ATT&CK:** T1059.003(命令 Shell)、T1070.004(指标移除:文件删除)
* **描述:** 识别受控 workstation 上的混淆命令行执行(`cmd.exe /V /C`)、环境变量扩展以及自删除脚本行为。
* **发现:** 检测到主机 `we8105desk.waynecorpinc.local` 上的恶意 payload 执行,利用了 `taskkill`、通过 `ping` 进行延迟执行以及立即删除文件(`del`)以销毁证据。
* **SPL 逻辑:**
```
index=botsv1 EventCode=4688 New_Process_Name="*cmd.exe" NOT New_Process_Name="*SplunkUniversalForwarder*"
| search Process_Command_Line="*APPDATA*" OR Process_Command_Line="*taskkill*"
| table _time, ComputerName, SubjectUserName, New_Process_Name, Process_Command_Line
```
### Rule 2:命令行混淆与防御规避
* **MITRE ATT&CK:** T1059.003(命令 Shell)、T1070.004(指标移除:文件删除)
* **描述:** 识别受控 workstation 上的混淆命令行执行(`cmd.exe /V /C`)、环境变量扩展以及自删除脚本行为。
* **发现:** 检测到主机 `we8105desk.waynecorpinc.local` 上的恶意 payload 执行,利用了 `taskkill`、通过 `ping` 进行延迟执行以及立即删除文件(`del`)以销毁证据。
* **SPL 逻辑:**
```
index=botsv1 EventCode=4688 New_Process_Name="*cmd.exe" NOT New_Process_Name="*SplunkUniversalForwarder*"
| search Process_Command_Line="*APPDATA*" OR Process_Command_Line="*taskkill*"
| table _time, ComputerName, SubjectUserName, New_Process_Name, Process_Command_Line
```
标签:CISA项目, SPL, 主机安全, 安全, 超时处理