
Lab SOC riproducibile per il rilevamento e la risposta a CVE-2024-4577
HTSOC è un sistema SOC lab integrato, costruito per raccogliere log, rilevare eventi, generare alert, coordinare le indagini e inviare i risultati all'analista. CVE-2024-4577 è un use case di detection all'interno del sistema, non l'intero sistema.
Linux/Kali + Windows endpoints
↓ logs and events
Splunk Universal Forwarder / Apache / Sysmon
↓ indexes: linux, windows, web
Splunk detection + correlation + risk scoring
↓ alert webhook
TheHive case and Observable management
↓ analyst-selected Observable
n8n orchestration
├─ Telegram SOC alert and callback buttons
└─ Cortex analyzer → MISP / VirusTotal → Telegram report
config/
forwarder/ input/output per Windows e Linux Universal Forwarder
splunk/ installer per saved-search, lookup e risk correlation
sysmon/ telemetria process/file/registry/network
n8n/ template workflow senza credenziali
misp/ IOC di esempio da importare in eventi interni
scripts/
windows/ installa telemetria e target lab
splunk/ aggiorna le detection tramite Splunk API
validation/ verifica dello stato di salute dell'intero sistema
docs/ descrizione dell'architettura e dei callback Telegram
data/ dati simulati non sensibili
Copy-Item .env.example .env
# Windows endpoint, PowerShell Administrator
.\scripts\windows\install-lab-telemetry.ps1
# Splunk, usa il secret dalla variabile d'ambiente
$env:SPLUNK_PASSWORD = '<local-secret>'
.\config\splunk\install-cve-detections.ps1
python .\scripts\splunk\update-correlation-searches.py
# Verifica la connettività prima del test
.\scripts\validation\check-system-readiness.ps1
Importa config/n8n/thehive-telegram-cortex-workflow.json in n8n e sostituisci le credenziali con un credential store. Usa config/splunk/core-savedsearches.conf per il livello di detection SOC di base e importa config/misp/cve-2024-4577-lab-observables.csv nel lab MISP se hai bisogno di dati IOC di esempio.
Realizzazione di un SOC lab integrato con Splunk, TheHive, Cortex, MISP, n8n e Telegram; implementazione della raccolta telemetria Windows/Linux/Apache/Sysmon, scrittura di detection e correlation search basate su risk score, generazione automatica di alert/case, possibilità per l'analista di selezionare Observable per eseguire analyzer VirusTotal/MISP e ricevere i risultati via Telegram. CVE-2024-4577 è usato come use case per validare la catena HTTP indicator → process evidence → triage.