kushwanthrn/SIEM-Detection-Engineering-Rule-Tuning
GitHub: kushwanthrn/SIEM-Detection-Engineering-Rule-Tuning
该项目在隔离实验环境中构建、测试并调优了五条 Splunk 关联检测规则,解决了从回顾性日志分析到实时告警的检测能力缺口。
Stars: 0 | Forks: 0
# SIEM 检测工程与规则调优
*针对模拟攻击技术构建、测试与调优 Splunk 关联规则*
## 概述
本项目直接建立在[端到端 SOC 调查](https://github.com/kushwanthrn/SOC-End-to-End-Investigation)的基础之上,此前的项目表明,通过回顾性日志分析可以完全重构模拟的无文件 PowerShell 入侵——但在该实验环境中从未实现实时检测,因为不存在任何关联规则或告警。本项目旨在弥补这一差距。
我们针对相同的攻击链(初始执行、双重持久化机制、网络外发和侦察)设计、测试并调优了五个 Splunk 关联规则。每个规则都使用了**原子化测试**进行验证——利用重放确切恶意技术的真阳性脚本,以及重放看似无害的良性活动的假阳性脚本——来确认规则能够正确区分,而不是简单地对表面特征进行模式匹配。此外,每个规则都被确认为作为真正的实时计划内 Splunk 告警触发,而不仅仅是在逻辑上*可能*产生告警的搜索。
**📄 [详细报告 (PDF)](./SIEM%20Detection%20Engineering%20with%20Rule%20Tuning%20Write-Up.pdf)**
## 核心亮点
- **5 条关联规则**,涵盖了跨越执行、持久化、发现和外发的 8 种不同的 MITRE ATT&CK 技术
- **每条规则均验证可运行** — 经由 Splunk 的 Triggered Alerts 日志确认,作为实时的计划内告警触发,而不仅仅是测试查询通过
- **真实的调优迭代,完整记录在案** — 包括捕获到的攻击者规避技术(利用简写的 PowerShell 标志绕过简单的字符串匹配)以及检测逻辑的重新设计(修复了通配符 bug 和不可扩展的进程名黑名单,两者均被替换为基于内容的检测)
- **明确的方法论发现:** 在从基于黑名单的检测切换到基于内容/行为的检测*之后*设计的每一条规则,都在首次尝试时就调优成功——这是一个真正可迁移的经验,而非巧合
- **规则 5 使用了关联的多事件检测**(Splunk 的 `transaction` 命令,通过共享父进程在 15 秒窗口内对发现命令进行分组)—— 这是一种比单事件模式匹配更高级的技术
## 检测规则摘要
| 规则 | MITRE ATT&CK | 调优迭代次数 |
|---|---|---|
| 1 — PowerShell 下载 Cradle | T1059.001, T1105, T1620 | 1 — 简写的 PowerShell 标志规避 |
| 2 — 注册表 Run Key 持久化 | T1547.001 | 2 — 通配符 bug + 黑名单转基于内容的重新设计 |
| 3 — 计划任务创建 | T1053.005 | 0 — 首次设计即调优正确 |
| 4 — 非标准端口出站连接 | T1048.003, T1071 | 0 — 首次设计即调优正确 |
| 5 — 快速发现命令突发 | T1033, T1069, T1082, T1087.001, T1016, T1016.001, T1049, T1057 | 0 — 首次设计即调优正确 |
## 实验环境
复用了项目 1 中的隔离实验室环境:在封闭的 VirtualBox NAT 网络上运行的 Kali Linux(攻击者)+ Windows 10(受害者),Sysmon(SwiftOnSecurity 配置)通过 Universal Forwarder 将遥测数据转发至 Splunk。与项目 1(Splunk 免费版,无告警功能)不同,本项目特意使用了 **60 天的 Splunk 企业版试用** 许可证,以启用实时的计划内告警和关联搜索。
## 仓库内容
每个规则文件夹都包含其完整的证据集——Splunk 查询截图(编号与报告中的图表相对应)以及真阳性和假阳性测试的原始 Sysmon 日志:
```
├── SIEM-Detection-Engineering-Write-Up.pdf # Full write-up: methodology, all 5 rules, tuning summary
├── Rule1-PowerShell-Download-Cradle/
├── Rule2-Registry-Run-Key-Persistence/
├── Rule3-Scheduled-Task-Creation/
├── Rule4-Outbound-Non-Standard-Port/
└── Rule5-Rapid-Discovery-Command-Burst/
```
## 展示技能
Splunk SPL(关联搜索、`transaction`/`stats`、告警) · 检测工程与规则调优 · 假阳性分析 · MITRE ATT&CK 映射 · 原子化/隔离测试方法论 · 技术文档
*本作品是 SOC 分析师作品集的一部分。另请参阅:[端到端 SOC 调查](https://github.com/kushwanthrn/SOC-End-to-End-Investigation) · 网络威胁检测 (Wireshark) — 撰写中。*
标签:Mr. Robot, 关联规则, 安全运营, 扫描框架, 插件系统