MTanK2305/splunk-security-monitoring-lab
GitHub: MTanK2305/splunk-security-monitoring-lab
基于 Splunk Enterprise 和 Sysmon 构建的 SOC 分析师家庭实验室,演示 Windows 端点安全日志的集中采集、威胁检测与 MITRE ATT&CK 映射全流程。
Stars: 0 | Forks: 0
# 🛡️ 使用 Splunk 进行安全事件监控
## 📌 项目概述
### 项目目标
组织每天都会生成数以千计的安全日志。本项目演示了 SOC Analyst 如何使用 Splunk Enterprise 集中管理 Windows 端点日志,从而检测恶意活动、调查事件并进行主动的 threat hunting。
### 目标
✔ 收集 Windows 安全日志
✔ 收集 Sysmon 日志
✔ 构建 Security Dashboards
✔ 检测可疑活动
✔ 创建 Threat Hunting 查询
✔ 生成告警
✔ 将检测结果映射至 MITRE ATT&CK
## 🛠️ 使用的工具
| 工具 | 用途 |
|------|---------|
| Splunk Enterprise | SIEM 平台 |
| Sysmon | 端点遥测数据 |
| Universal Forwarder | 日志收集 |
| Windows 事件日志 | 身份验证日志 |
| SPL | 搜索语言 |
| MITRE ATT&CK | 威胁映射 |
## 🏗️ 架构
Windows 端点
↓
Windows 事件日志
↓
Sysmon
↓
Splunk Universal Forwarder
↓
Splunk Enterprise
↓
Search Processing Language
↓
Dashboards • 告警 • 报告
## 📊 Dashboards
### 成功登录
目的
监控成功的 Windows 登录。
示例
Event ID 4624
截图

### 失败登录
目的
检测暴力破解攻击。
示例
Event ID 4625
截图

### 进程创建
目的
监控进程执行情况。
示例
powershell.exe
cmd.exe
reg.exe
截图

## 🔍 Threat Hunting 查询
### 检测 PowerShell
```
index=sysmon EventCode=1 Image="*powershell.exe"
| table _time CommandLine ParentImage User
```
目的
检测恶意的 PowerShell 执行行为。
### 检测注册表持久化
```
index=sysmon EventCode=13
TargetObject="*\\Run*"
```
目的
检测持久化技术。
### 检测网络连接
```
index=sysmon EventCode=3
```
目的
监控出站连接。
## 🚨 检测规则
| 检测项 | 描述 |
|-----------|-------------|
| 失败登录 | 超过 5 次失败登录 |
| PowerShell | PowerShell 执行 |
| 注册表持久化 | 启动注册表键 |
| 可疑进程 | mimikatz.exe |
## 🎯 MITRE ATT&CK 映射
| 事件 | 技术 |
|--------|-----------|
| 进程创建 | T1059 |
| 网络连接 | T1049 |
| 注册表更改 | T1112 |
| DNS 查询 | T1071.004 |
## 📷 截图
### Dashboard

### Threat Hunting

### 告警

## 📚 展现的技能
✔ SIEM 管理
✔ 日志分析
✔ Windows 事件监控
✔ Sysmon 配置
✔ Detection Engineering
✔ SPL 查询编写
✔ Threat Hunting
✔ MITRE ATT&CK 映射
✔ Security Dashboard 开发
✔ 事件调查
## 🚀 未来改进
- 集成 Microsoft Defender 日志
- Sigma 规则转换
- Atomic Red Team 模拟
- Linux 端点监控
- Threat Intelligence 集成
## 👨💻 作者
Sahil Sonawane
有志成为 SOC Analyst
GitHub: https://github.com/MTanK2305
标签:安全运营, 扫描框架, 管理员页面发现