
CVE-2024-4577 탐지 및 대응을 위한 재현 가능한 SOC 랩
HTSOC는 로그 수집, 이벤트 탐지, 알림 생성, 조사 조정 및 결과를 분석가에게 전달하도록 구축된 통합 SOC 랩 시스템입니다. CVE-2024-4577은 시스템 내 탐지 사용 사례 중 하나이며, 전체 시스템이 아닙니다.
Linux/Kali + Windows endpoints
↓ logs and events
Splunk Universal Forwarder / Apache / Sysmon
↓ indexes: linux, windows, web
Splunk detection + correlation + risk scoring
↓ alert webhook
TheHive case and Observable management
↓ analyst-selected Observable
n8n orchestration
├─ Telegram SOC alert and callback buttons
└─ Cortex analyzer → MISP / VirusTotal → Telegram report
config/
forwarder/ input/output cho Windows và Linux Universal Forwarder
splunk/ saved-search installer, lookup và risk correlation
sysmon/ process/file/registry/network telemetry
n8n/ workflow template không chứa credential
misp/ IOC mẫu để nhập vào event nội bộ
scripts/
windows/ cài telemetry và target lab
splunk/ cập nhật detection qua Splunk API
validation/ kiểm tra sức khỏe toàn hệ thống
docs/ mô tả kiến trúc và Telegram callback
data/ dữ liệu mô phỏng không nhạy cảm
Copy-Item .env.example .env
# Windows endpoint, PowerShell Administrator
.\scripts\windows\install-lab-telemetry.ps1
# Splunk, dùng secret từ biến môi trường
$env:SPLUNK_PASSWORD = '<local-secret>'
.\config\splunk\install-cve-detections.ps1
python .\scripts\splunk\update-correlation-searches.py
# Kiểm tra kết nối trước khi test
.\scripts\validation\check-system-readiness.ps1
config/n8n/thehive-telegram-cortex-workflow.json을 n8n으로 가져온 후 자격 증명을 자격 증명 저장소(credential store)로 교체하세요. 기본 SOC 탐지 계층에는 config/splunk/core-savedsearches.conf를 사용하고, 샘플 IOC 데이터가 필요하면 config/misp/cve-2024-4577-lab-observables.csv를 MISP 랩에 가져오세요.
Splunk, TheHive, Cortex, MISP, n8n 및 Telegram을 통합한 SOC 랩 구축; Windows/Linux/Apache/Sysmon 텔레메트리 수집 구현, 위험 점수 기반 탐지 및 상관관계 검색 작성, 알림/케이스 자동 생성, 분석가가 Observable을 선택하여 VirusTotal/MISP 분석기를 실행하고 Telegram으로 결과를 수신할 수 있도록 지원. CVE-2024-4577은 HTTP 지표 → 프로세스 증거 → 트리아지(triage) 체인을 검증하는 사용 사례로 활용.