
Reproduzierbares SOC-Lab für die Erkennung und Reaktion auf CVE-2024-4577
HTSOC ist ein integriertes SOC-Laborsystem, das entwickelt wurde, um Logs zu sammeln, Ereignisse zu erkennen, Alerts zu erzeugen, Untersuchungen zu koordinieren und Ergebnisse an Analysten zu senden. CVE-2024-4577 ist ein Detection-Use-Case innerhalb des Systems, nicht das gesamte System.
Linux/Kali + Windows endpoints
↓ logs and events
Splunk Universal Forwarder / Apache / Sysmon
↓ indexes: linux, windows, web
Splunk detection + correlation + risk scoring
↓ alert webhook
TheHive case and Observable management
↓ analyst-selected Observable
n8n orchestration
├─ Telegram SOC alert and callback buttons
└─ Cortex analyzer → MISP / VirusTotal → Telegram report
config/
forwarder/ input/output cho Windows và Linux Universal Forwarder
splunk/ saved-search installer, lookup và risk correlation
sysmon/ process/file/registry/network telemetry
n8n/ workflow template không chứa credential
misp/ IOC mẫu để nhập vào event nội bộ
scripts/
windows/ cài telemetry và target lab
splunk/ cập nhật detection qua Splunk API
validation/ kiểm tra sức khỏe toàn hệ thống
docs/ mô tả kiến trúc và Telegram callback
data/ dữ liệu mô phỏng không nhạy cảm
Copy-Item .env.example .env
# Windows endpoint, PowerShell Administrator
.\scripts\windows\install-lab-telemetry.ps1
# Splunk, dùng secret từ biến môi trường
$env:SPLUNK_PASSWORD = '<local-secret>'
.\config\splunk\install-cve-detections.ps1
python .\scripts\splunk\update-correlation-searches.py
# Kiểm tra kết nối trước khi test
.\scripts\validation\check-system-readiness.ps1
Importiere config/n8n/thehive-telegram-cortex-workflow.json in n8n und ersetze die Zugangsdaten durch einen Credential Store. Verwende config/splunk/core-savedsearches.conf für die Basis-SOC-Detection-Ebene und importiere config/misp/cve-2024-4577-lab-observables.csv in das MISP-Lab, falls Beispiel-IOC-Daten benötigt werden.
Aufbau eines integrierten SOC-Labs mit Splunk, TheHive, Cortex, MISP, n8n und Telegram; Implementierung der Windows-/Linux-/Apache-/Sysmon-Telemetrie-Erfassung, Erstellung von Detections und Korrelationssuchen auf Basis von Risiko-Scores, automatische Alert-/Case-Erstellung, Auswahl von Observables durch Analysten zur Ausführung von VirusTotal-/MISP-Analyzern und Ergebniszustellung über Telegram. CVE-2024-4577 dient als Use Case zur Validierung der Kette HTTP-Indicator → Process Evidence → Triage.