kushwanthrn/SIEM-Detection-Engineering-Rule-Tuning

GitHub: kushwanthrn/SIEM-Detection-Engineering-Rule-Tuning

该项目在隔离实验环境中构建、测试并调优了五条 Splunk 关联检测规则,解决了从回顾性日志分析到实时告警的检测能力缺口。

Stars: 0 | Forks: 0

# SIEM 检测工程与规则调优 *针对模拟攻击技术构建、测试与调优 Splunk 关联规则* ## 概述 本项目直接建立在[端到端 SOC 调查](https://github.com/kushwanthrn/SOC-End-to-End-Investigation)的基础之上,此前的项目表明,通过回顾性日志分析可以完全重构模拟的无文件 PowerShell 入侵——但在该实验环境中从未实现实时检测,因为不存在任何关联规则或告警。本项目旨在弥补这一差距。 我们针对相同的攻击链(初始执行、双重持久化机制、网络外发和侦察)设计、测试并调优了五个 Splunk 关联规则。每个规则都使用了**原子化测试**进行验证——利用重放确切恶意技术的真阳性脚本,以及重放看似无害的良性活动的假阳性脚本——来确认规则能够正确区分,而不是简单地对表面特征进行模式匹配。此外,每个规则都被确认为作为真正的实时计划内 Splunk 告警触发,而不仅仅是在逻辑上*可能*产生告警的搜索。 **📄 [详细报告 (PDF)](./SIEM%20Detection%20Engineering%20with%20Rule%20Tuning%20Write-Up.pdf)** ## 核心亮点 - **5 条关联规则**,涵盖了跨越执行、持久化、发现和外发的 8 种不同的 MITRE ATT&CK 技术 - **每条规则均验证可运行** — 经由 Splunk 的 Triggered Alerts 日志确认,作为实时的计划内告警触发,而不仅仅是测试查询通过 - **真实的调优迭代,完整记录在案** — 包括捕获到的攻击者规避技术(利用简写的 PowerShell 标志绕过简单的字符串匹配)以及检测逻辑的重新设计(修复了通配符 bug 和不可扩展的进程名黑名单,两者均被替换为基于内容的检测) - **明确的方法论发现:** 在从基于黑名单的检测切换到基于内容/行为的检测*之后*设计的每一条规则,都在首次尝试时就调优成功——这是一个真正可迁移的经验,而非巧合 - **规则 5 使用了关联的多事件检测**(Splunk 的 `transaction` 命令,通过共享父进程在 15 秒窗口内对发现命令进行分组)—— 这是一种比单事件模式匹配更高级的技术 ## 检测规则摘要 | 规则 | MITRE ATT&CK | 调优迭代次数 | |---|---|---| | 1 — PowerShell 下载 Cradle | T1059.001, T1105, T1620 | 1 — 简写的 PowerShell 标志规避 | | 2 — 注册表 Run Key 持久化 | T1547.001 | 2 — 通配符 bug + 黑名单转基于内容的重新设计 | | 3 — 计划任务创建 | T1053.005 | 0 — 首次设计即调优正确 | | 4 — 非标准端口出站连接 | T1048.003, T1071 | 0 — 首次设计即调优正确 | | 5 — 快速发现命令突发 | T1033, T1069, T1082, T1087.001, T1016, T1016.001, T1049, T1057 | 0 — 首次设计即调优正确 | ## 实验环境 复用了项目 1 中的隔离实验室环境:在封闭的 VirtualBox NAT 网络上运行的 Kali Linux(攻击者)+ Windows 10(受害者),Sysmon(SwiftOnSecurity 配置)通过 Universal Forwarder 将遥测数据转发至 Splunk。与项目 1(Splunk 免费版,无告警功能)不同,本项目特意使用了 **60 天的 Splunk 企业版试用** 许可证,以启用实时的计划内告警和关联搜索。 ## 仓库内容 每个规则文件夹都包含其完整的证据集——Splunk 查询截图(编号与报告中的图表相对应)以及真阳性和假阳性测试的原始 Sysmon 日志: ``` ├── SIEM-Detection-Engineering-Write-Up.pdf # Full write-up: methodology, all 5 rules, tuning summary ├── Rule1-PowerShell-Download-Cradle/ ├── Rule2-Registry-Run-Key-Persistence/ ├── Rule3-Scheduled-Task-Creation/ ├── Rule4-Outbound-Non-Standard-Port/ └── Rule5-Rapid-Discovery-Command-Burst/ ``` ## 展示技能 Splunk SPL(关联搜索、`transaction`/`stats`、告警) · 检测工程与规则调优 · 假阳性分析 · MITRE ATT&CK 映射 · 原子化/隔离测试方法论 · 技术文档 *本作品是 SOC 分析师作品集的一部分。另请参阅:[端到端 SOC 调查](https://github.com/kushwanthrn/SOC-End-to-End-Investigation) · 网络威胁检测 (Wireshark) — 撰写中。*
标签:Mr. Robot, 关联规则, 安全运营, 扫描框架, 插件系统