Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
HTSOC — Reproduzierbares SOC-Lab für die Erkennung und Reaktion auf CVE-2024-4577 | Kitploit
Tools/GitHubGitHub/nktris/htsoc
Management von Indicators of Compromise (IOC)Bedrohungsfeeds & AggregatorenSchwachstellenanalyseScripting & AutomatisierungBedrohungsanalyseEinbruchserkennungLernen & BildungIncident ResponseLog-AnalyseLabs & Praxis
GitHubnktris/htsoc
vor 22 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

HTSOC

Reproduzierbares SOC-Lab für die Erkennung und Reaktion auf CVE-2024-4577

Repository anzeigen

HTSOC — Integrated Security Operations Center Lab

HTSOC ist ein integriertes SOC-Laborsystem, das entwickelt wurde, um Logs zu sammeln, Ereignisse zu erkennen, Alerts zu erzeugen, Untersuchungen zu koordinieren und Ergebnisse an Analysten zu senden. CVE-2024-4577 ist ein Detection-Use-Case innerhalb des Systems, nicht das gesamte System.

Einheitlicher Verarbeitungsablauf

root@kitploit:~
Linux/Kali + Windows endpoints
        ↓ logs and events
Splunk Universal Forwarder / Apache / Sysmon
        ↓ indexes: linux, windows, web
Splunk detection + correlation + risk scoring
        ↓ alert webhook
TheHive case and Observable management
        ↓ analyst-selected Observable
n8n orchestration
        ├─ Telegram SOC alert and callback buttons
        └─ Cortex analyzer → MISP / VirusTotal → Telegram report

Repository-Struktur

root@kitploit:~
config/
  forwarder/     input/output cho Windows và Linux Universal Forwarder
  splunk/        saved-search installer, lookup và risk correlation
  sysmon/        process/file/registry/network telemetry
  n8n/           workflow template không chứa credential
  misp/          IOC mẫu để nhập vào event nội bộ
scripts/
  windows/       cài telemetry và target lab
  splunk/        cập nhật detection qua Splunk API
  validation/    kiểm tra sức khỏe toàn hệ thống
docs/            mô tả kiến trúc và Telegram callback
data/            dữ liệu mô phỏng không nhạy cảm

Hauptkomponenten

  • Log-Erfassung: Windows Security, Sysmon, Apache access/error log und Linux auth/syslog.
  • Splunk: Basis-Detections wie Brute Force, NTLM network logon, Privilege Escalation, Lateral Movement, Service Creation, encoded PowerShell und die CVE-2024-4577-Detection in zwei Phasen.
  • TheHive: empfängt Alerts, speichert Observables und verwaltet Cases.
  • n8n: empfängt Webhooks, sendet Telegram-Nachrichten, verarbeitet Callbacks, wenn ein Analyst auf ein Observable klickt, und verhindert doppeltes Senden.
  • Cortex: führt Analyzer je nach Observable-Typ aus.
  • MISP/ VirusTotal: zwei parallele Abfragequellen, die über Cortex aufgerufen werden.

Installation

root@kitploit:~
Copy-Item .env.example .env

# Windows endpoint, PowerShell Administrator
.\scripts\windows\install-lab-telemetry.ps1

# Splunk, dùng secret từ biến môi trường
$env:SPLUNK_PASSWORD = '<local-secret>'
.\config\splunk\install-cve-detections.ps1
python .\scripts\splunk\update-correlation-searches.py

# Kiểm tra kết nối trước khi test
.\scripts\validation\check-system-readiness.ps1

Importiere config/n8n/thehive-telegram-cortex-workflow.json in n8n und ersetze die Zugangsdaten durch einen Credential Store. Verwende config/splunk/core-savedsearches.conf für die Basis-SOC-Detection-Ebene und importiere config/misp/cve-2024-4577-lab-observables.csv in das MISP-Lab, falls Beispiel-IOC-Daten benötigt werden.

Kurzbeschreibung für den CV

Aufbau eines integrierten SOC-Labs mit Splunk, TheHive, Cortex, MISP, n8n und Telegram; Implementierung der Windows-/Linux-/Apache-/Sysmon-Telemetrie-Erfassung, Erstellung von Detections und Korrelationssuchen auf Basis von Risiko-Scores, automatische Alert-/Case-Erstellung, Auswahl von Observables durch Analysten zur Ausführung von VirusTotal-/MISP-Analyzern und Ergebniszustellung über Telegram. CVE-2024-4577 dient als Use Case zur Validierung der Kette HTTP-Indicator → Process Evidence → Triage.

Sicherheit

  • Nur in einem isolierten Netzwerk und auf autorisierten Systemen ausführen.
  • Keine API-Keys, Bot-Tokens, Passwörter, SSH-Keys, Datenbanken, Docker-Volumes, echte Logs oder Exploit-Payloads committen.
  • Wenn ein Secret jemals im Workspace aufgetaucht ist, muss es rotiert/widerrufen werden, bevor das Repository öffentlich verwendet wird.
  • Die Laufzeitumgebungen von TheHive, Cortex, MISP und n8n müssen separat gesichert werden; das Repository enthält nur reproduzierbare Beispielkonfigurationen.
Tool herunterladen