B-Sriram333/Threat-Hunting-Detection-Engineering-BOTSv1-Dataset--

GitHub: B-Sriram333/Threat-Hunting-Detection-Engineering-BOTSv1-Dataset--

基于 Splunk 和 BOTSv1 数据集的威胁狩猎项目,通过 SPL 检测规则识别 Web 侦察和端点恶意执行行为。

Stars: 0 | Forks: 0

# 威胁狩猎与检测工程 (Splunk BOTSv1) ## 📌 项目概述 本项目专注于使用 **Boss of the SOC (BOTSv1)** 数据集,在 **Splunk Enterprise** 中分析企业安全日志。目标是关联多阶段的对手战术,从基于 Web 的初始侦察到 endpoint payload 执行及防御规避。 ## 🎯 威胁分析与检测目录 ### Rule 1:自动化 Web 应用扫描 * **MITRE ATT&CK:** T1595.002(主动扫描:漏洞扫描)、T1190(利用面向公众的应用) * **描述:** 检测针对管理路径、上传 endpoint 和 CMS 组件的大量、自动化 HTTP 请求探测。 * **发现:** 识别到外部 IP `40.80.148.42` 执行了 **12,837 次请求**,目标指向内部 Web 服务器 `192.168.250.70`。 * **SPL 逻辑:** ``` index=botsv1 sourcetype=stream:http (uri="*joomla*" OR uri="*admin*" OR uri="*login*" OR uri="*soap*" OR status=404) | stats count dc(uri) as Unique_URIs_Targeted values(uri) as Sample_Paths by src_ip, dest_ip, http_method | where count > 10 | sort - count ``` Screenshot 2026-07-30 180911 ### Rule 2:命令行混淆与防御规避 * **MITRE ATT&CK:** T1059.003(命令 Shell)、T1070.004(指标移除:文件删除) * **描述:** 识别受控 workstation 上的混淆命令行执行(`cmd.exe /V /C`)、环境变量扩展以及自删除脚本行为。 * **发现:** 检测到主机 `we8105desk.waynecorpinc.local` 上的恶意 payload 执行,利用了 `taskkill`、通过 `ping` 进行延迟执行以及立即删除文件(`del`)以销毁证据。 * **SPL 逻辑:** ``` index=botsv1 EventCode=4688 New_Process_Name="*cmd.exe" NOT New_Process_Name="*SplunkUniversalForwarder*" | search Process_Command_Line="*APPDATA*" OR Process_Command_Line="*taskkill*" | table _time, ComputerName, SubjectUserName, New_Process_Name, Process_Command_Line ``` Screenshot 2026-07-30 180945
标签:CISA项目, SPL, 主机安全, 安全, 超时处理