
مختبر SOC قابل للتكرار للكشف عن CVE-2024-4577 والاستجابة له
HTSOC هو نظام مختبر SOC متكامل، صُمم لجمع السجلات (logs)، واكتشاف الأحداث، وإنشاء التنبيهات (alerts)، وتنسيق التحقيقات، وإرسال النتائج إلى المحلل. تُعد CVE-2024-4577 حالة استخدام (use case) للكشف داخل النظام، وليست النظام بأكمله.
Linux/Kali + Windows endpoints
↓ logs and events
Splunk Universal Forwarder / Apache / Sysmon
↓ indexes: linux, windows, web
Splunk detection + correlation + risk scoring
↓ alert webhook
TheHive case and Observable management
↓ analyst-selected Observable
n8n orchestration
├─ Telegram SOC alert and callback buttons
└─ Cortex analyzer → MISP / VirusTotal → Telegram report
config/
forwarder/ input/output cho Windows và Linux Universal Forwarder
splunk/ saved-search installer, lookup và risk correlation
sysmon/ process/file/registry/network telemetry
n8n/ workflow template không chứa credential
misp/ IOC mẫu để nhập vào event nội bộ
scripts/
windows/ cài telemetry và target lab
splunk/ cập nhật detection qua Splunk API
validation/ kiểm tra sức khỏe toàn hệ thống
docs/ mô tả kiến trúc và Telegram callback
data/ dữ liệu mô phỏng không nhạy cảm
Copy-Item .env.example .env
# Windows endpoint, PowerShell Administrator
.\scripts\windows\install-lab-telemetry.ps1
# Splunk, dùng secret từ biến môi trường
$env:SPLUNK_PASSWORD = '<local-secret>'
.\config\splunk\install-cve-detections.ps1
python .\scripts\splunk\update-correlation-searches.py
# Kiểm tra kết nối trước khi test
.\scripts\validation\check-system-readiness.ps1
استورد config/n8n/thehive-telegram-cortex-workflow.json إلى n8n، ثم استبدل بيانات الاعتماد بمخزن بيانات الاعتماد (credential store). استخدم config/splunk/core-savedsearches.conf لطبقة كشف SOC الأساسية، واستورد config/misp/cve-2024-4577-lab-observables.csv إلى مختبر MISP إذا احتجت إلى بيانات IOC نموذجية.
بناء مختبر SOC متكامل يجمع Splunk وTheHive وCortex وMISP وn8n وTelegram؛ تنفيذ جمع القياس عن بُعد (telemetry) من Windows/Linux/Apache/Sysmon، وكتابة عمليات الكشف (detections) وبحوث الارتباط (correlation searches) وفقًا لدرجة الخطر (risk score)، وأتمتة إنشاء التنبيهات/الحالات (alerts/cases)، والسماح للمحلل باختيار Observable لتشغيل محللات VirusTotal/MISP واستلام النتائج عبر Telegram. استُخدمت CVE-2024-4577 كحالة استخدام (use case) للتحقق من سلسلة مؤشر HTTP → دليل العملية (process evidence) → الفرز (triage).