htkelly/raon-cibear-lab-incident-response
GitHub: htkelly/raon-cibear-lab-incident-response
一个基于 AWS 的数字取证与应急响应教学实验室模板,学员通过分析日志调查主机入侵事件并提交报告进行评分。
Stars: 0 | Forks: 0
# raon-cibear-lab-incident-response
一个数字取证和应急响应实验室——从取证工作站调查受感染的主机。完整定义请参见 `labs/incident-response.yaml`。
此代码库故意保持精简:仅包含实验室定义和轻量级的 GitHub Actions 工作流,这些工作流会调用真正负责配置的 [`raon-cibear-engine`](https://github.com/htkelly/raon-cibear-engine)。它的存在就是为了被用作模板——点击上方的**“Use this template”**来创建您自己的副本,然后按照您的导师为您提供的部署应用程序进行操作。
## 练习内容
一台主机已被攻破。从调查员工作站出发,查明:
- 入侵者是如何进行身份验证的,以及使用了哪个账户
- 他们来自哪里
- 他们留下了什么以便重新获取访问权限
- 事件发生的时间
将您的调查结果写入**调查员**(investigator)机器上的 `/home/ubuntu/report.md`,然后在部署器中点击 **Capture & share** 进行提交。
受感染的主机除了入侵记录外,还包含两周的日常活动日志,因此您需要进行筛选和关联,而不是从头到尾通读整个日志。
## 手动运行
一旦将 `AWS_ACCESS_KEY_ID`、`AWS_SECRET_ACCESS_KEY` 和 `AWS_SESSION_TOKEN` 设置为仓库 secrets,就可以直接从 Actions 选项卡运行这些工作流。
| 工作流 | 功能描述 |
| --- | --- |
| `deploy.yml` | 配置实验室环境并报告网关 IP、Guacamole URL 和实验室密码 |
| `capture.yml` | 提交调查员机器以进行评分 |
| `destroy.yml` | 销毁部署创建的所有资源 |
## 费用说明
调查员运行在 `t3.micro` 实例上,与实验室的其他部分相同——其基础的取证工具集没有更大的内存需求。与其他实验一样,完成后请销毁该实验室环境。
标签:AWS, Burp Suite 替代, DPI, GitHub Actions, 域环境安全, 库, 应急响应, 教育培训, 数字取证, 网络安全实验, 自动化脚本, 自动化运维, 自动笔记