
Lab SOC reproduzível para detecção e resposta ao CVE-2024-4577
O HTSOC é um sistema de laboratório SOC integrado, construído para coletar logs, detectar eventos, gerar alertas, orquestrar investigações e enviar resultados para o analista. O CVE-2024-4577 é um caso de uso de detecção dentro do sistema, não o sistema inteiro.
Linux/Kali + Windows endpoints
↓ logs and events
Splunk Universal Forwarder / Apache / Sysmon
↓ indexes: linux, windows, web
Splunk detection + correlation + risk scoring
↓ alert webhook
TheHive case and Observable management
↓ analyst-selected Observable
n8n orchestration
├─ Telegram SOC alert and callback buttons
└─ Cortex analyzer → MISP / VirusTotal → Telegram report
config/
forwarder/ input/output para Windows e Linux Universal Forwarder
splunk/ instalador de saved-search, lookup e correlação de risco
sysmon/ telemetria de processo/arquivo/registro/rede
n8n/ template de workflow sem credenciais
misp/ IOCs de exemplo para importar em evento interno
scripts/
windows/ instala telemetria e o laboratório alvo
splunk/ atualiza detecções via API do Splunk
validation/ verifica a saúde de todo o sistema
docs/ descreve a arquitetura e o callback do Telegram
data/ dados simulados não sensíveis
Copy-Item .env.example .env
# Windows endpoint, PowerShell Administrator
.\scripts\windows\install-lab-telemetry.ps1
# Splunk, use o secret da variável de ambiente
$env:SPLUNK_PASSWORD = '<local-secret>'
.\config\splunk\install-cve-detections.ps1
python .\scripts\splunk\update-correlation-searches.py
# Verifique a conexão antes de testar
.\scripts\validation\check-system-readiness.ps1
Importe config/n8n/thehive-telegram-cortex-workflow.json no n8n e substitua as credenciais pelo credential store. Use config/splunk/core-savedsearches.conf para a camada de detecção SOC de base e importe config/misp/cve-2024-4577-lab-observables.csv para o laboratório MISP, se precisar de dados de IOC de exemplo.
Construção de um laboratório SOC integrado com Splunk, TheHive, Cortex, MISP, n8n e Telegram; implementação de coleta de telemetria Windows/Linux/Apache/Sysmon, criação de detecções e correlation searches baseadas em risk score, geração automática de alertas/casos, permitindo que o analista escolha um Observable para executar analyzers VirusTotal/MISP e receber resultados via Telegram. O CVE-2024-4577 foi usado como caso de uso para validar a cadeia indicador HTTP → evidência de processo → triagem.