XeoniPi/blue-team-toolkit-soc-L1
GitHub: XeoniPi/blue-team-toolkit-soc-L1
面向 SOC L1 分析师的综合蓝队工具包,提供告警分析、威胁情报、PCAP 取证、事件响应模板及 MITRE ATT&CK 笔记等结构化资源。
Stars: 0 | Forks: 0
# Blue-Team-Toolkit-SOC-L1
一个为 SOC Level 1 分析师设计的实用的蓝队工具包。该仓库包含真实案例、调查笔记、威胁情报报告、事件响应模板、Wireshark PCAP 分析以及必备的 SOC 资源。
## 仓库结构
```
Blue-Team-Toolkit-SOC-L1/
│
├── 01-Wazuh-Alerts/
│ ├── Alert Screenshots
│ ├── Alert Analysis
│ └── Detection Notes
│
├── 02-Threat-Intel/
│ ├── VirusTotal Reports
│ ├── AbuseIPDB Reports
│ ├── IP Reputation
│ ├── Hash Lookup
│ └── IOC Analysis
│
├── 03-Incident-Reports/
│ ├── TheHive Templates
│ ├── Incident Reports
│ ├── Investigation Notes
│ └── Case Documentation
│
├── 04-Wireshark-PCAP/
│ ├── Brute Force Analysis
│ ├── Port Scan Detection
│ ├── DNS Analysis
│ ├── HTTP Analysis
│ ├── TCP Stream Analysis
│ └── PCAP Investigation
│
├── 05-Notes/
│ ├── MITRE ATT&CK
│ ├── Linux Commands
│ ├── Windows Commands
│ ├── Detection Queries
│ ├── SOC Cheat Sheets
│ └── Investigation Tips
│
├── 06-IOCs/
│ ├── Malicious IPs
│ ├── Domains
│ ├── URLs
│ └── File Hashes
│
├── 07-Playbooks/
│ ├── Malware Investigation
│ ├── Brute Force Response
│ ├── Phishing Investigation
│ ├── Suspicious Login
│ └── IOC Validation
│
└── README.md
```
# 目录
## 01 - Wazuh 告警
- 告警截图
- Rule ID 解释
- 严重性分析
- 日志调查
- 误报识别
- 建议响应
## 02 - 威胁情报
使用的威胁情报查询工具包括:
- VirusTotal
- AbuseIPDB
- IOC 验证
- Hash 分析
- IP 信誉
- Domain 信誉
## 03 - 事件报告
SOC 调查文档包括:
- TheHive Case 模板
- 事件时间线
- 根本原因
- 攻击指标 (IOCs)
- 缓解措施
- 经验教训
## 04 - Wireshark PCAP 分析
实操数据包分析包括:
- 暴力破解攻击
- 端口扫描
- TCP 握手
- HTTP 流量
- DNS 查询
- ICMP 分析
- 数据包过滤
- 流重组
## 05 - 笔记
供 SOC 分析师使用的实用笔记。
### MITRE ATT&CK
- 初始访问
- 执行
- 持久化
- 权限提升
- 防御规避
- 发现
- 凭据访问
- 横向移动
- 收集
- 渗出
### 常用命令
#### Linux
- grep
- awk
- sed
- journalctl
- netstat
- ss
- tcpdump
- lsof
#### Windows
- ipconfig
- netstat
- tasklist
- whoami
- systeminfo
- powershell
- wevtutil
## 06 - 攻击指标 (IOCs)
存储并记录:
- 恶意 IP
- Domain
- URL
- SHA256 Hash
- MD5 Hash
- 文件名
## 07 - SOC Playbook
针对以下情况的调查流程:
- 暴力破解
- 恶意软件
- 钓鱼攻击
- 勒索软件
- 可疑登录
- IOC 验证
# 推荐免费工具
- Wazuh
- Wireshark
- VirusTotal
- AbuseIPDB
- TheHive
- MISP
- CyberChef
- ANY.RUN
- URLScan
- Shodan
# 涵盖技能
- 告警分发
- 日志分析
- 威胁情报
- IOC 分析
- PCAP 调查
- 事件文档化
- MITRE ATT&CK 映射
- 基础威胁狩猎
- 检测验证
# 目标受众
- SOC L1 分析师
- 蓝队初学者
- 网络安全学生
- DFIR 学习者
- 安全爱好者
# 目标
- 学习 SOC 工作流
- 练习告警调查
- 改进事件文档记录
- 构建蓝队技能
- 创建个人 SOC 知识库
## 贡献
欢迎贡献!随时可以提交 issue、改进建议或 pull request。
## 许可证
本项目仅供教育和研究目的使用。
标签:IP 地址批量处理, Wazuh, 威胁情报, 安全运营, 库, 应急响应, 开发者工具, 扫描框架, 插件系统, 攻防知识库, 数据泄露, 蓝队工具箱