songagona2017-ops/blue-team-labs
GitHub: songagona2017-ops/blue-team-labs
蓝队/SOC 分析师实战实验作品集,涵盖事件响应、钓鱼分析、威胁情报、SIEM 日志调查和数字取证的完整调查报告。
Stars: 0 | Forks: 0
# 蓝队实验室 — SOC 分析师实战作品集
**Nick Songa** · Blue Team Level 1 (BTL1) · CompTIA Security+ · Cert IV Cyber Security · 前 IT 专家
这是一个包含**已完成的、动手实践的防御性安全实验室**的集合,涵盖了 SOC 分析师的核心工作流:
**检测 → 分流 → 调查 → 遏制 → 报告**。每份报告都记录了我所处理过的一项真实调查——包括所使用的工具、采取的方法以及生成的证据。
## 实验室
| # | 实验室 | 重点 | 关键工具 | 报告 |
|---|-----|-------|-----------|----------|
| 1 | 事件响应与分流 | 实时系统分流、网络 + 端点调查 | Wireshark, PowerShell, CMD, DeepBlueCLI, TheHive | [阅读 →](writeups/01-incident-response-and-triage.md) |
| 2 | 钓鱼分析与响应 | 邮件分流、标头/工件分析、payload 调查 | 邮件标头、手动工件提取 | [阅读 →](writeups/02-phishing-analysis.md) |
| 3 | 威胁情报 — MISP | 对手画像、IOC 管理、CTI 丰富化 | MISP, MITRE ATT&CK, Pyramid of Pain, Cyber Kill Chain | [阅读 →](writeups/03-threat-intelligence-misp.md) |
| 4 | SIEM 与日志分析 | Windows 事件日志、Splunk 调查、攻击时间线 | Splunk (SPL), Windows 事件日志 | [阅读 →](writeups/04-siem-and-log-analysis.md) |
| 5 | 数字取证 | 工件提取、磁盘分析、文件切割、哈希 | FTK Imager, 文件切割, metadata 分析 | [阅读 →](writeups/05-digital-forensics.md) |
## 展示的技能
- **SIEM 与日志分析** — Splunk SPL、Windows 事件日志分析、日志关联、时间线重建
- **网络取证** — Wireshark 数据包分析、PCAP 调查、HTTP 对象提取、追踪攻击者轨迹
- **端点 / 实时分流** — PowerShell 与 CMD IR 命令、进程与易失性数据分析、DeepBlueCLI
- **钓鱼与电子邮件安全** — 标头分析、IOC 提取、附件/payload 调查
- **威胁情报** — MISP、IOC 生命周期、MITRE ATT&CK、Pyramid of Pain、Cyber Kill Chain
- **数字取证** — FTK Imager、磁盘/文件系统分析、文件切割、哈希与完整性校验
- **案例管理** — TheHive、结构化的 SOC 调查工作流(任务、observables、IOCs)
## 关于这些实验室
这些内容是作为我 **Blue Team Level 1 (BTL1)** 备考和动手实验室培训的一部分完成的,涵盖了钓鱼分析、SIEM 操作、事件响应、威胁情报和数字取证。
它们反映了 **Tier 1 / Tier 2 SOC 分析师**的日常工作。
*正在寻找澳大利亚的初级 SOC / 蓝队分析师职位。欢迎联系。*
标签:AI合规, 威胁情报, 安全运营中心, 库, 应急响应, 开发者工具, 数字取证, 网络映射, 自动化脚本, 钓鱼分析