hakimfakhar/OT-IoT-Security-Analysis

GitHub: hakimfakhar/OT-IoT-Security-Analysis

面向 OT/ICS 环境的网络取证与威胁狩猎分析作品集,通过工业控制系统入侵场景展示完整的事件调查、时间线重建与 IOC 提取流程。

Stars: 0 | Forks: 0

# OT / ICS 威胁狩猎与网络流量分析 一系列引导式的威胁狩猎和事件分析练习 专注于 OT/ICS 环境 —— 调查被入侵的工业 控制系统,并通过网络流量和 日志追踪攻击者的活动。 目前大多数 SOC 作品集完全围绕 Windows/AD 风格的 入侵构建。这个作品集则有意为之,与众不同:它专注于 大多数分析师在正式上岗前从未接触过的环境 — PLCs、SCADA 相关系统,以及只有在 关键基础设施中才会看到的那种流量。 ## 关于范围的提前说明 这些是在网络安全培训平台上完成的引导式场景, 而非自行搭建的实验室。这与我的作品集中的其他内容有 意做出的区分 — 在这里,调查、分析、时间线重建、 IOC 提取和报告撰写完全由我独立完成,但底层的 场景、日志和环境是由平台提供的,而非我 从零开始搭建的。 我认为这种区分很重要,我宁愿 坦率说明,也不愿模糊界限。分析日志、通过 证据追踪攻击者的行为,以及撰写清晰的事件报告,这些都是真正的 SOC 分析师工作 — 这只是与你自己搭建环境不同的 另一项技能而已。 ## 本仓库包含哪些内容 | 文件夹 | 场景 | |---|---| | [`Compromised-ICS-PLC/`](Compromised-ICS-PLC/) | 某水处理厂的 PLC 出现异常行为 — 通过调查日志确定攻击类型和根本原因 | | [`LD-ICS-FuelStation-Incident/`](LD-ICS-FuelStation-Incident/) | 关键端点上发现带有异常扩展名的可疑文件 — 通过网络流量追踪 C2 通信 | 每个文件夹包含: - **`README.md`** — 用我自己的话描述的场景,以及我被要求确定的内容 - **`Analysis.md`** — 我的完整调查过程:我检查了什么,发现了什么,以及我是如何得出结论的 - **`Timeline.md`** — 重建的事件顺序 - **`IOCs.md`** — 调查期间发现的失陷指标 - **`Screenshots/`** — 来自我自身分析的取证(非平台原始内容) ## 为什么选择 OT/ICS 大多数入侵头条新闻都以 IT 为中心,但那些一旦被入侵 会造成最严重现实后果的环境 — 水处理、 能源、制造业 — 运行在 OT/ICS 系统上,这些系统获得的 安全关注要少得多,熟练的分析师也少得多。这些练习提供了一种方式来 练习在这种类型的环境中阅读日志和追踪攻击者的行为, 而不是又一次普通的 Windows 入侵。 ## 我会怎么做 / 下一步计划 - 搭建一个自托管的 OT/ICS 实验室(例如 Modbus/PLC 模拟),以超越 引导式场景并完全由自己控制整个环境,就像我在 [RDP 入侵检测实验室](https://github.com/hakimfakhar/Wazuh-RDP-Intrusion-Detection-Lab)中所做的那样 - 练习将 OT 特定的发现映射到专注于 ICS 的 MITRE ATT&CK 矩阵,而不是通用的企业矩阵 - 添加一个专门涉及 Modbus/DNP3 协议流量的场景, 因为这里的两个练习都没有深入探讨 ICS 协议级别的分析
标签:IP 地址批量处理, OT/ICS, PKINIT, 安全, 工控安全, 库, 应急响应, 超时处理, 防御加固