thanh094118/SOC-Detection-Incident-Response
GitHub: thanh094118/SOC-Detection-Incident-Response
一个名称暗示SOC检测与事件响应功能、但实际内容为空的项目仓库。
Stars: 3 | Forks: 0
# SOC 监控实验室 — 攻击检测与事件响应
模拟完整的**攻击 → 检测 → 事件响应** pipeline,利用真实的安全遥测数据培养 SOC L1/L2 技能。
实验室环境:Kali(攻击者),pfSense(防火墙),Ubuntu + DVWA(目标),Snort(IDS),Splunk(SIEM)
针对易受攻击的 Web 应用程序模拟的攻击:[DVWA]
攻击场景基于 [OWASP Top 10] 中的常见漏洞
êksjfbsdfsx
## 技能与 Technologies
**安全:** Web 攻击检测,IDS 规则编写,SIEM 关联分析,事件分诊
**网络:** TCP/IP,HTTP 流量分析,防火墙策略,syslog 转发
**系统:** Linux 服务器环境,Apache,pfSense
**工具:** Kali Linux,DVWA,Snort,Splunk,pfSense,Wireshark / tcpdump
## 攻击模拟
从 **Kali Linux** 针对存在漏洞的 DVWA 应用程序生成的攻击:
- 网络侦察 — 进行端口扫描以产生防火墙日志激增和 Snort 扫描告警
- SQL Injection — 在 DVWA 输入参数上使用恶意查询字符串以触发 IDS 特征码
- 暴力破解登录 — 重复向身份验证页面发送 POST 请求以造成登录失败激增
## SOC 监控
安全调查工作流程:
- 使用 **tcpdump** 收集基线并导入 **Splunk** (`index=lab`)
- 分析 **Apache access/error 日志** 以查找可疑的 URI 和 HTTP 状态码
- 监控 **Snort IDS 告警**(扫描规则,Web 攻击特征码)
- 转发 **pfSense syslog** 并在 **Splunk SIEM** 中关联事件
- 分诊告警 (L1),构建时间线,提取 pcap,确定影响范围 (L2)
- 通过 pfSense 阻断规则进行遏制;调优 Snort 规则以减少误报
casc
## 检测结果
- 包含 SQLi 关键字(`UNION SELECT`)的 HTTP 查询参数
- 来自单一源 IP 的重复身份验证失败(401 激增)
- 由 Web 攻击特征码触发的 IDS 告警
- pfSense 防火墙日志中的多端口连接尝试
esfsdg
**目标:** 了解在完整的 SOC 监控和事件响应 pipeline 中,Web 攻击如何生成日志、IDS 告警和 SIEM 遥测数据。






标签:CISA项目, SIEM, Snort, Splunk, 入侵检测, 安全实验环境, 安全运营, 库, 应急响应, 扫描框架, 插件系统