MervJB7/CIC-IDS2017---SOC-Incident-Analysis-
GitHub: MervJB7/CIC-IDS2017---SOC-Incident-Analysis-
基于 CIC-IDS2017 入侵检测数据集的 SOC 事件响应报告与案件管理系统,以结构化 Markdown 工单追踪各类攻击事件的分类、ATT&CK 映射和影响分析。
Stars: 0 | Forks: 0
# CIC-IDS2017 — SOC 事件分析
这是关于 **CIC-IDS2017** 入侵检测数据集(加拿大网络安全研究所)的 SOC 分析与事件响应报告。本仓库同时作为我们的案件管理系统:每个事件都作为案件文件进行跟踪,包含分类、影响、ATT&CK 映射和 IOC。
## 案件日志
| 案件 | 事件 | 日期 | 战术 | ATT&CK | 严重性 | 状态 |
|------|----------|-----|--------|--------|----------|--------|
| [CASE-01](cases/CASE-01-ftp-ssh-brute-force.md) | FTP/SSH 暴力破解 (Patator) | 周二 | 凭证获取 | T1110 | 中危 | 分类 |
| [CASE-02](cases/CASE-02-dos-floods.md) | DoS 洪水攻击 (Slowloris/Hulk/etc.) | 周三 | 影响 | T1498/T1499 | 可用性 | 影响 |
| [CASE-03](cases/CASE-03-heartbleed.md) | Heartbleed | 周三 | 凭证获取 | T1212 | 高危 | 影响 |
| [CASE-04](cases/CASE-04-web-attacks.md) | Web 攻击 (BF/XSS/SQLi) | 周四 | 初始访问 | T1190/T1189/T1110 | 高危 | 影响 |
| [CASE-05](cases/CASE-05-vista-infiltration.md) | 渗透 — Vista 失陷 | 周四 | 执行 | T1203/T1204 | 严重 | 已确认 |
| [CASE-06](cases/CASE-06-internal-portscan.md) | 来自 Vista 的内部端口扫描 | 周四 | 发现 | T1046 | 高危 | 已确认 |
| [CASE-07](cases/CASE-07-botnet-ares.md) | 僵尸网络 ARES | 周五 | 命令与控制 | T1071 | 高危 | 分类 |
| [CASE-08](cases/CASE-08-port-scan.md) | 端口扫描 | 周五 | 发现 | T1046/T1595 | 中危 | 分类 |
| [CASE-09](cases/CASE-09-ddos-loit.md) | DDoS LOIT | 周五 | 影响 | T1498 | 可用性 | 影响 |
## 事件摘要
**发展脉络:** 正常基线(周一) → 盗取凭证(周二) → 拒绝服务(周三) → 利用应用渗透(周四) → 控制僵尸网络、扫描及洪水攻击(周五)。
**影响范围:** 最初是针对两台服务器(192.168.10.50, .51)的外部攻击,在 Windows Vista(192.168.10.8)被攻陷并开始扫描内部客户端后,便在网络内部蔓延。确认受影响的目标:2 台服务器 + 至少 6 台内部机器。
**关键发现:** Vista 跳板 —— 一台机器从受害者转变为攻击者 —— 是事件从边界攻击演变为内部失陷的转折点。它也是**唯一被确认的入侵**(由主机行为改变所证实)。
## 仓库结构
```
cicids2017-soc/
├── README.md <- this dashboard / case log
├── cases/ <- one markdown ticket per incident
└── evidence/ <- screenshots (Wireshark, packet captures, charts)
```
## 环境 / 资产
| 角色 | 主机 |
|------|------|
| 攻击者 (Kali) | 205.174.165.73 |
| DDoS 攻击源 (Win 8.1 x3) | 205.174.165.69–71 |
| 防火墙 (NAT) | 205.174.165.80 → 172.16.0.1 |
| Web/FTP 服务器 (Ubuntu) | 192.168.10.50 |
| Ubuntu 12 服务器 | 192.168.10.51 |
| Windows Vista(已失陷) | 192.168.10.8 |
| DNS + 域控制器 | 192.168.10.3 |
## 团队
- 分析师:团队成员
- 数据集:[CIC-IDS2017](https://www.unb.ca/cic/datasets/ids-2017.html)
## 参考资料
- Sharafaldin, Lashkari, Ghorbani (2018), *Toward Generating a New Intrusion Detection Dataset and Intrusion Traffic Characterization*, ICISSP.
- [MITRE ATT&CK](https://attack.mitre.org/)
- [DistriNet CIC-IDS2017 标注审计](https://intrusion-detection.distrinet-research.be/CNS2022/CICIDS2017.html)
标签:CISA项目, Go语言工具, IP 地址批量处理, 威胁情报, 安全运营, 密码管理, 开发者工具, 扫描框架, 插件系统, 搜索语句(dork), 案例分析, 网络安全研究, 配置错误, 防御加固