XeoniPi/blue-team-toolkit-soc-L1

GitHub: XeoniPi/blue-team-toolkit-soc-L1

面向 SOC L1 分析师的综合蓝队工具包,提供告警分析、威胁情报、PCAP 取证、事件响应模板及 MITRE ATT&CK 笔记等结构化资源。

Stars: 0 | Forks: 0

# Blue-Team-Toolkit-SOC-L1 一个为 SOC Level 1 分析师设计的实用的蓝队工具包。该仓库包含真实案例、调查笔记、威胁情报报告、事件响应模板、Wireshark PCAP 分析以及必备的 SOC 资源。 ## 仓库结构 ``` Blue-Team-Toolkit-SOC-L1/ │ ├── 01-Wazuh-Alerts/ │ ├── Alert Screenshots │ ├── Alert Analysis │ └── Detection Notes │ ├── 02-Threat-Intel/ │ ├── VirusTotal Reports │ ├── AbuseIPDB Reports │ ├── IP Reputation │ ├── Hash Lookup │ └── IOC Analysis │ ├── 03-Incident-Reports/ │ ├── TheHive Templates │ ├── Incident Reports │ ├── Investigation Notes │ └── Case Documentation │ ├── 04-Wireshark-PCAP/ │ ├── Brute Force Analysis │ ├── Port Scan Detection │ ├── DNS Analysis │ ├── HTTP Analysis │ ├── TCP Stream Analysis │ └── PCAP Investigation │ ├── 05-Notes/ │ ├── MITRE ATT&CK │ ├── Linux Commands │ ├── Windows Commands │ ├── Detection Queries │ ├── SOC Cheat Sheets │ └── Investigation Tips │ ├── 06-IOCs/ │ ├── Malicious IPs │ ├── Domains │ ├── URLs │ └── File Hashes │ ├── 07-Playbooks/ │ ├── Malware Investigation │ ├── Brute Force Response │ ├── Phishing Investigation │ ├── Suspicious Login │ └── IOC Validation │ └── README.md ``` # 目录 ## 01 - Wazuh 告警 - 告警截图 - Rule ID 解释 - 严重性分析 - 日志调查 - 误报识别 - 建议响应 ## 02 - 威胁情报 使用的威胁情报查询工具包括: - VirusTotal - AbuseIPDB - IOC 验证 - Hash 分析 - IP 信誉 - Domain 信誉 ## 03 - 事件报告 SOC 调查文档包括: - TheHive Case 模板 - 事件时间线 - 根本原因 - 攻击指标 (IOCs) - 缓解措施 - 经验教训 ## 04 - Wireshark PCAP 分析 实操数据包分析包括: - 暴力破解攻击 - 端口扫描 - TCP 握手 - HTTP 流量 - DNS 查询 - ICMP 分析 - 数据包过滤 - 流重组 ## 05 - 笔记 供 SOC 分析师使用的实用笔记。 ### MITRE ATT&CK - 初始访问 - 执行 - 持久化 - 权限提升 - 防御规避 - 发现 - 凭据访问 - 横向移动 - 收集 - 渗出 ### 常用命令 #### Linux - grep - awk - sed - journalctl - netstat - ss - tcpdump - lsof #### Windows - ipconfig - netstat - tasklist - whoami - systeminfo - powershell - wevtutil ## 06 - 攻击指标 (IOCs) 存储并记录: - 恶意 IP - Domain - URL - SHA256 Hash - MD5 Hash - 文件名 ## 07 - SOC Playbook 针对以下情况的调查流程: - 暴力破解 - 恶意软件 - 钓鱼攻击 - 勒索软件 - 可疑登录 - IOC 验证 # 推荐免费工具 - Wazuh - Wireshark - VirusTotal - AbuseIPDB - TheHive - MISP - CyberChef - ANY.RUN - URLScan - Shodan # 涵盖技能 - 告警分发 - 日志分析 - 威胁情报 - IOC 分析 - PCAP 调查 - 事件文档化 - MITRE ATT&CK 映射 - 基础威胁狩猎 - 检测验证 # 目标受众 - SOC L1 分析师 - 蓝队初学者 - 网络安全学生 - DFIR 学习者 - 安全爱好者 # 目标 - 学习 SOC 工作流 - 练习告警调查 - 改进事件文档记录 - 构建蓝队技能 - 创建个人 SOC 知识库 ## 贡献 欢迎贡献!随时可以提交 issue、改进建议或 pull request。 ## 许可证 本项目仅供教育和研究目的使用。
标签:IP 地址批量处理, Wazuh, 威胁情报, 安全运营, 库, 应急响应, 开发者工具, 扫描框架, 插件系统, 攻防知识库, 数据泄露, 蓝队工具箱