thanh094118/SOC-Detection-Incident-Response

GitHub: thanh094118/SOC-Detection-Incident-Response

一个名称暗示SOC检测与事件响应功能、但实际内容为空的项目仓库。

Stars: 3 | Forks: 0

# SOC 监控实验室 — 攻击检测与事件响应 模拟完整的**攻击 → 检测 → 事件响应** pipeline,利用真实的安全遥测数据培养 SOC L1/L2 技能。 实验室环境:Kali(攻击者),pfSense(防火墙),Ubuntu + DVWA(目标),Snort(IDS),Splunk(SIEM) 针对易受攻击的 Web 应用程序模拟的攻击:[DVWA] 攻击场景基于 [OWASP Top 10] 中的常见漏洞 êksjfbsdfsx ## 技能与 Technologies **安全:** Web 攻击检测,IDS 规则编写,SIEM 关联分析,事件分诊 **网络:** TCP/IP,HTTP 流量分析,防火墙策略,syslog 转发 **系统:** Linux 服务器环境,Apache,pfSense **工具:** Kali Linux,DVWA,Snort,Splunk,pfSense,Wireshark / tcpdump ## 攻击模拟 从 **Kali Linux** 针对存在漏洞的 DVWA 应用程序生成的攻击: - 网络侦察 — 进行端口扫描以产生防火墙日志激增和 Snort 扫描告警 - SQL Injection — 在 DVWA 输入参数上使用恶意查询字符串以触发 IDS 特征码 - 暴力破解登录 — 重复向身份验证页面发送 POST 请求以造成登录失败激增 ## SOC 监控 安全调查工作流程: - 使用 **tcpdump** 收集基线并导入 **Splunk** (`index=lab`) - 分析 **Apache access/error 日志** 以查找可疑的 URI 和 HTTP 状态码 - 监控 **Snort IDS 告警**(扫描规则,Web 攻击特征码) - 转发 **pfSense syslog** 并在 **Splunk SIEM** 中关联事件 - 分诊告警 (L1),构建时间线,提取 pcap,确定影响范围 (L2) - 通过 pfSense 阻断规则进行遏制;调优 Snort 规则以减少误报 casc ## 检测结果 - 包含 SQLi 关键字(`UNION SELECT`)的 HTTP 查询参数 - 来自单一源 IP 的重复身份验证失败(401 激增) - 由 Web 攻击特征码触发的 IDS 告警 - pfSense 防火墙日志中的多端口连接尝试 esfsdg **目标:** 了解在完整的 SOC 监控和事件响应 pipeline 中,Web 攻击如何生成日志、IDS 告警和 SIEM 遥测数据。 ![security-lab](https://img.shields.io/badge/type-security_lab-red) ![blue-team](https://img.shields.io/badge/focus-blue_team-blue) ![siem](https://img.shields.io/badge/tool-Splunk-orange) ![ids](https://img.shields.io/badge/IDS-Snort-green) ![firewall](https://img.shields.io/badge/firewall-pfSense-lightgrey) ![target](https://img.shields.io/badge/target-DVWA-purple)
标签:CISA项目, SIEM, Snort, Splunk, 入侵检测, 安全实验环境, 安全运营, 库, 应急响应, 扫描框架, 插件系统