Mohamdkhz/threat-intelligence-mitre-attack-analysis-lab
GitHub: Mohamdkhz/threat-intelligence-mitre-attack-analysis-lab
一个基于模拟钓鱼攻击场景的威胁情报与 MITRE ATT&CK 分析实验,帮助 SOC 分析师练习 IOC 识别、TTP 分析和攻击框架映射技能。
Stars: 0 | Forks: 0
# 威胁情报与 MITRE ATT&CK 分析实验
   
# 业务场景 一家公司报告称,在员工打开钓鱼邮件附件后出现了可疑活动。本项目的目标是从蓝队的视角分析攻击,通过识别危害指标(IOC)、攻击者行为(TTP),并将攻击映射到行业标准框架(如 MITRE ATT&CK 和 Cyber Kill Chain)。 本仓库记录了在调查期间执行的完整威胁分析过程。 # 项目概述 本项目重点关注安全运营中心(SOC)活动的分析层面。 该实验不部署基础设施,而是展示了安全分析师如何调查攻击、识别攻击者行为、关联证据,并将发现映射到 MITRE ATT&CK。 # 目标 - 理解威胁情报概念 - 识别危害指标(IOC) - 分析攻击者的战术、技术和程序(TTP) - 将攻击映射到 Cyber Kill Chain - 理解痛苦金字塔 - 执行 MITRE ATT&CK 映射 - 模拟 SOC 调查工作流 # 实验环境 | 组件 | 描述 | |------------|-------------| | 操作系统 | Windows Server 2022 | | 分析类型 | 威胁情报 | | 框架 | MITRE ATT&CK | | 安全模型 | Cyber Kill Chain | | 检测模型 | 痛苦金字塔 | | 角色 | SOC 分析师 | # 攻击场景 使用模拟的钓鱼活动来分析完整的攻击生命周期。 ``` Phishing Email │ ▼ User Opens Attachment │ ▼ PowerShell Execution │ ▼ Malware Download │ ▼ Persistence │ ▼ Command & Control │ ▼ Data Exfiltration ``` # 攻击流程  # IOC 分析 | IOC | 示例 | |------|---------| | 进程 | powershell.exe | | 事件 ID | 4688 | | 用户 | ali | | IP 地址 | 185.xxx.xxx.xxx | | 域名 | evil-company.com | | SHA256 | 恶意软件哈希示例 | # Cyber Kill Chain 映射 | 阶段 | 证据 | |--------|----------| | 侦察 | 员工信息 | | 投递 | 钓鱼邮件 | | 利用 | PowerShell 执行 | | 安装 | 恶意软件 | | 命令与控制 (C2) | HTTPS 连接 | | 目标行动 | 数据窃取 |  # MITRE ATT&CK 映射 | 活动 | MITRE 技术 | |-----------|-----------------| | 钓鱼 | T1566 | | PowerShell | T1059 | | 计划任务 | T1053 | | 命令与控制 (C2) | T1071 | | 数据渗出 | T1041 | # 痛苦金字塔 本项目还演示了为什么基于行为的检测比简单的基于 IOC 的检测更有价值。  # SOC 调查工作流 ``` Alert │ ▼ Log Collection │ ▼ IOC Identification │ ▼ MITRE Mapping │ ▼ Threat Validation │ ▼ Incident Response ``` # 展示的技术技能 - 威胁情报 - MITRE ATT&CK - IOC 分析 - TTP 分析 - Cyber Kill Chain - 痛苦金字塔 - 安全事件分析 - SOC 调查 - 攻击映射 - 蓝队方法论 # 安全相关性 理解攻击者行为对于安全运营中心(SOC)分析师至关重要。 本项目演示了如何使用不同的威胁情报框架来分析攻击、识别恶意行为、改进检测,并支持事件响应活动。 # 经验总结 在本项目中,我获得了以下方面的实践经验: - 威胁情报基础 - IOC 识别 - TTP 分析 - MITRE ATT&CK 映射 - Cyber Kill Chain 分析 - 痛苦金字塔 - SOC 调查方法论 # 未来工作 本仓库将通过使用以下内容的实用检测实验进行扩展: - Sysmon - Windows Event Logs - Splunk Enterprise - Threat Hunting - Detection Engineering - Incident Response - Wazuh SIEM # 仓库状态 | 模块 | 状态 | |----------|--------| | 威胁情报 | ✅ | | IOC 分析 | ✅ | | TTP 分析 | ✅ | | Cyber Kill Chain | ✅ | | 痛苦金字塔 | ✅ | | MITRE ATT&CK | ✅ | | Sysmon | ⏳ | | Splunk | ⏳ | | Threat Hunting | ⏳ | # 作者 **Mohammad Khazaee**标签:AI合规, Cloudflare, MITRE ATT&CK, 威胁情报, 安全运营, 开发者工具, 扫描框架, 钓鱼攻击分析