hakimfakhar/OT-IoT-Security-Analysis
GitHub: hakimfakhar/OT-IoT-Security-Analysis
面向 OT/ICS 环境的网络取证与威胁狩猎分析作品集,通过工业控制系统入侵场景展示完整的事件调查、时间线重建与 IOC 提取流程。
Stars: 0 | Forks: 0
# OT / ICS 威胁狩猎与网络流量分析
一系列引导式的威胁狩猎和事件分析练习
专注于 OT/ICS 环境 —— 调查被入侵的工业
控制系统,并通过网络流量和
日志追踪攻击者的活动。
目前大多数 SOC 作品集完全围绕 Windows/AD 风格的
入侵构建。这个作品集则有意为之,与众不同:它专注于
大多数分析师在正式上岗前从未接触过的环境 —
PLCs、SCADA 相关系统,以及只有在
关键基础设施中才会看到的那种流量。
## 关于范围的提前说明
这些是在网络安全培训平台上完成的引导式场景,
而非自行搭建的实验室。这与我的作品集中的其他内容有
意做出的区分 — 在这里,调查、分析、时间线重建、
IOC 提取和报告撰写完全由我独立完成,但底层的
场景、日志和环境是由平台提供的,而非我
从零开始搭建的。
我认为这种区分很重要,我宁愿
坦率说明,也不愿模糊界限。分析日志、通过
证据追踪攻击者的行为,以及撰写清晰的事件报告,这些都是真正的 SOC 分析师工作 —
这只是与你自己搭建环境不同的
另一项技能而已。
## 本仓库包含哪些内容
| 文件夹 | 场景 |
|---|---|
| [`Compromised-ICS-PLC/`](Compromised-ICS-PLC/) | 某水处理厂的 PLC 出现异常行为 — 通过调查日志确定攻击类型和根本原因 |
| [`LD-ICS-FuelStation-Incident/`](LD-ICS-FuelStation-Incident/) | 关键端点上发现带有异常扩展名的可疑文件 — 通过网络流量追踪 C2 通信 |
每个文件夹包含:
- **`README.md`** — 用我自己的话描述的场景,以及我被要求确定的内容
- **`Analysis.md`** — 我的完整调查过程:我检查了什么,发现了什么,以及我是如何得出结论的
- **`Timeline.md`** — 重建的事件顺序
- **`IOCs.md`** — 调查期间发现的失陷指标
- **`Screenshots/`** — 来自我自身分析的取证(非平台原始内容)
## 为什么选择 OT/ICS
大多数入侵头条新闻都以 IT 为中心,但那些一旦被入侵
会造成最严重现实后果的环境 — 水处理、
能源、制造业 — 运行在 OT/ICS 系统上,这些系统获得的
安全关注要少得多,熟练的分析师也少得多。这些练习提供了一种方式来
练习在这种类型的环境中阅读日志和追踪攻击者的行为,
而不是又一次普通的 Windows 入侵。
## 我会怎么做 / 下一步计划
- 搭建一个自托管的 OT/ICS 实验室(例如 Modbus/PLC 模拟),以超越
引导式场景并完全由自己控制整个环境,就像我在
[RDP 入侵检测实验室](https://github.com/hakimfakhar/Wazuh-RDP-Intrusion-Detection-Lab)中所做的那样
- 练习将 OT 特定的发现映射到专注于 ICS 的 MITRE ATT&CK
矩阵,而不是通用的企业矩阵
- 添加一个专门涉及 Modbus/DNP3 协议流量的场景,
因为这里的两个练习都没有深入探讨 ICS 协议级别的分析
标签:IP 地址批量处理, OT/ICS, PKINIT, 安全, 工控安全, 库, 应急响应, 超时处理, 防御加固