MTanK2305/splunk-security-monitoring-lab

GitHub: MTanK2305/splunk-security-monitoring-lab

基于 Splunk Enterprise 和 Sysmon 构建的 SOC 分析师家庭实验室,演示 Windows 端点安全日志的集中采集、威胁检测与 MITRE ATT&CK 映射全流程。

Stars: 0 | Forks: 0

# 🛡️ 使用 Splunk 进行安全事件监控 ## 📌 项目概述 ### 项目目标 组织每天都会生成数以千计的安全日志。本项目演示了 SOC Analyst 如何使用 Splunk Enterprise 集中管理 Windows 端点日志,从而检测恶意活动、调查事件并进行主动的 threat hunting。 ### 目标 ✔ 收集 Windows 安全日志 ✔ 收集 Sysmon 日志 ✔ 构建 Security Dashboards ✔ 检测可疑活动 ✔ 创建 Threat Hunting 查询 ✔ 生成告警 ✔ 将检测结果映射至 MITRE ATT&CK ## 🛠️ 使用的工具 | 工具 | 用途 | |------|---------| | Splunk Enterprise | SIEM 平台 | | Sysmon | 端点遥测数据 | | Universal Forwarder | 日志收集 | | Windows 事件日志 | 身份验证日志 | | SPL | 搜索语言 | | MITRE ATT&CK | 威胁映射 | ## 🏗️ 架构 Windows 端点 ↓ Windows 事件日志 ↓ Sysmon ↓ Splunk Universal Forwarder ↓ Splunk Enterprise ↓ Search Processing Language ↓ Dashboards • 告警 • 报告 ## 📊 Dashboards ### 成功登录 目的 监控成功的 Windows 登录。 示例 Event ID 4624 截图 ![成功登录](https://raw.githubusercontent.com/MTanK2305/splunk-security-monitoring-lab/main/screenshots/successful_logins.png) ### 失败登录 目的 检测暴力破解攻击。 示例 Event ID 4625 截图 ![失败登录](https://raw.githubusercontent.com/MTanK2305/splunk-security-monitoring-lab/main/screenshots/failed_logins.png) ### 进程创建 目的 监控进程执行情况。 示例 powershell.exe cmd.exe reg.exe 截图 ![进程创建](https://raw.githubusercontent.com/MTanK2305/splunk-security-monitoring-lab/main/screenshots/process_creation.png) ## 🔍 Threat Hunting 查询 ### 检测 PowerShell ``` index=sysmon EventCode=1 Image="*powershell.exe" | table _time CommandLine ParentImage User ``` 目的 检测恶意的 PowerShell 执行行为。 ### 检测注册表持久化 ``` index=sysmon EventCode=13 TargetObject="*\\Run*" ``` 目的 检测持久化技术。 ### 检测网络连接 ``` index=sysmon EventCode=3 ``` 目的 监控出站连接。 ## 🚨 检测规则 | 检测项 | 描述 | |-----------|-------------| | 失败登录 | 超过 5 次失败登录 | | PowerShell | PowerShell 执行 | | 注册表持久化 | 启动注册表键 | | 可疑进程 | mimikatz.exe | ## 🎯 MITRE ATT&CK 映射 | 事件 | 技术 | |--------|-----------| | 进程创建 | T1059 | | 网络连接 | T1049 | | 注册表更改 | T1112 | | DNS 查询 | T1071.004 | ## 📷 截图 ### Dashboard ![Dashboard](https://raw.githubusercontent.com/MTanK2305/splunk-security-monitoring-lab/main/screenshots/dashboard.png) ### Threat Hunting ![Threat Hunting](https://raw.githubusercontent.com/MTanK2305/splunk-security-monitoring-lab/main/screenshots/threat_hunting.png) ### 告警 ![告警](https://raw.githubusercontent.com/MTanK2305/splunk-security-monitoring-lab/main/screenshots/alerts.png) ## 📚 展现的技能 ✔ SIEM 管理 ✔ 日志分析 ✔ Windows 事件监控 ✔ Sysmon 配置 ✔ Detection Engineering ✔ SPL 查询编写 ✔ Threat Hunting ✔ MITRE ATT&CK 映射 ✔ Security Dashboard 开发 ✔ 事件调查 ## 🚀 未来改进 - 集成 Microsoft Defender 日志 - Sigma 规则转换 - Atomic Red Team 模拟 - Linux 端点监控 - Threat Intelligence 集成 ## 👨‍💻 作者 Sahil Sonawane 有志成为 SOC Analyst GitHub: https://github.com/MTanK2305
标签:安全运营, 扫描框架, 管理员页面发现