Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/nktris/htsoc
危害指标 (IOC) 管理威胁源与聚合器漏洞分析脚本与自动化威胁情报入侵检测学习与教育事件响应日志分析实验室与实践
GitHubnktris/htsoc

HTSOC

71个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

用于 CVE-2024-4577 检测与响应的可复现 SOC 实验室

查看仓库

HTSOC — 集成式SOC系统,用于事件监控、检测与调查

HTSOC是一个在实验环境中自建的Security Operations Center系统。该系统结合了日志收集、Splunk检测、TheHive告警/案件管理、Cortex可观测对象分析、MISP或VirusTotal的IOC查询,并通过n8n和Telegram进行通知编排。

CVE-2024-4577仅用于验证多层检测能力的用例;整个项目不局限于某一个CVE。

目录

  • 目标
  • 总体架构
  • 组件
  • 处理流程
  • 检测能力
  • 仓库结构
  • 部署
  • 测试与评估
  • 在线系统清单
  • 运维Runbook
  • 测试清单

目标

系统模拟完整的SOC工作流程:

  1. 从Linux、Windows、Apache和Sysmon收集遥测数据。
  2. 按index/sourcetype将日志标准化到Splunk。
  3. 使用SPL、关联搜索、白名单和风险评分检测可疑行为。
  4. 生成包含可观测对象的告警,供分析师继续调查。
  5. 在TheHive中管理告警/案件。
  6. 允许分析师选择每个可观测对象以在Cortex中运行相应的分析器。
  7. 通过MISP查询内部IOC,或通过VirusTotal查询外部来源。
  8. 将告警和分析结果发送至Telegram。
  9. 测量MTTD、MTTN、MTTR、误报率和重复率。

总体架构

root@kitploit:~
flowchart LR
    K[Kali或测试源] --> W[Windows/XAMPP + Apache/PHP-CGI]
    L[Linux端点] --> F[Universal Forwarder]
    W --> A[Apache访问/错误日志]
    W --> S[Windows Security + Sysmon]
    A --> F
    S --> F
    F --> SP[Splunk]
    L --> F
    SP -->|告警webhook| TH[TheHive]
    TH -->|告警 + 可观测对象| N[n8n]
    N --> T[Telegram]
    N -->|分析师选择的分析器| C[Cortex]
    C --> M[MISP]
    C --> V[VirusTotal]
    M --> N
    V --> N
    N --> T

参考实验室拓扑

以上地址仅用于实验室。重新部署时,请使用环境变量替换,且不要将服务暴露到互联网。

组件

数据收集层

  • Apache记录源IP、HTTP方法、URI、状态和User-Agent。
  • Windows Security记录登录、进程创建、服务和权限变更。
  • Sysmon补充进程链、命令行、ProcessGuid、文件、注册表和网络证据。
  • Linux auth/syslog记录认证活动和Linux系统事件。
  • Universal Forwarder按已定义的input/sourcetype将日志转发至Splunk。

Splunk检测层

Splunk是系统的检测中心。搜索覆盖暴力破解登录、可疑NTLM网络登录、高权限组变更、通过SMB的横向移动、新建Windows服务、编码PowerShell和PHP-CGI参数注入。

调查管理层

TheHive接收来自Splunk的告警,显示severity/source/title,存储可观测对象,并允许分析师将告警转为案件。Cortex从TheHive接收可观测对象以运行分析器。MISP和VirusTotal是两个并行的分析选项,不强制按顺序运行。

编排层

n8n接收来自TheHive的webhook,并将初始SOC告警发送至Telegram。当分析师点击某个可观测对象时,n8n才处理回调、确定分析器、创建Cortex任务、等待报告并将结果发送至Telegram。update_id、callback_query_id、抑制机制和任务ID有助于避免重复运行。

处理流程

告警流程

root@kitploit:~
日志产生
  → Universal Forwarder
  → Splunk搜索/关联
  → TheHive告警
  → n8n webhook
  → Telegram SOC告警

可观测对象分析流程

root@kitploit:~
分析师在Telegram上点击可观测对象
  → Telegram回调
  → n8n立即回复回调
  → 从TheHive重新获取可观测对象
  → 检查可观测对象类型和分析器
  → Cortex创建任务
  → n8n等待并获取报告
  → Telegram发送结果

n8n不会在告警到达时自动运行所有可观测对象。分析器仅在分析师选择时运行,从而降低成本、减少重复通知并保持调查控制权。

检测能力

基础检测

基础检测位于config/splunk/core-savedsearches.conf中,附带排除合法活动的查找表:

CVE-2024-4577用例

该用例包含两层:

  • 阶段1分析Apache URI,进行多层解码,查找PHP端点组合、异常编码、-d选项、敏感PHP INI名称或php://input。这是可疑信号。
  • 阶段2在有限时间窗口内与Windows Security/Sysmon进行比对。由php-cgi.exe创建的可疑子进程是强证据;文件/注册表/网络是辅助证据。

Sigma格式的规则元数据位于detections/sigma/cve-2024-4577-php-cgi-argument-injection.yml。在Splunk中执行的搜索位于config/splunk/install-cve-detections.ps1。

仓库结构

root@kitploit:~
config/
├── forwarder/       Windows和Linux输入/输出配置
├── misp/             用于内部查询的模拟IOC
├── n8n/              TheHive–Telegram–Cortex工作流模板
├── splunk/           保存的搜索、查找表和关联脚本
└── sysmon/           Windows遥测配置
deploy/              已脱敏的Docker Compose模板
detections/
└── sigma/            与厂商无关的规则元数据
scripts/
├── splunk/           通过API更新搜索
├── validation/       就绪性检查
└── windows/          为实验室目标机安装遥测
docs/                 运维文档和Telegram回调

源码与在线系统之间的对应关系见系统清单。已脱敏的真实n8n工作流清单位于config/n8n/live-workflow-manifest.json;小型导入模板文件仍单独保留,以便安全搭建新实验室。

部署

Docker栈

root@kitploit:~
cp deploy/docker-compose.soc.example.yml deploy/docker-compose.yml
cp .env.example .env
# 使用密钥管理器或本地.env文件填写密钥。
docker compose -f deploy/docker-compose.yml config
docker compose -f deploy/docker-compose.yml up -d
docker compose -f deploy/docker-compose.yml ps

Compose模板部署TheHive、Cortex、MISP、Cassandra、Elasticsearch、MinIO、Redis和MISP模块。n8n目前作为主机服务运行,工作流配置位于config/n8n/。

Windows和Splunk

root@kitploit:~
# 在Windows实验室上以管理员身份运行PowerShell
.\scripts\windows\install-lab-telemetry.ps1

# 在Splunk机器上,不要将密码写入源代码
$env:SPLUNK_PASSWORD = '<local-secret>'
.\config\splunk\install-cve-detections.ps1
python .\scripts\splunk\update-correlation-searches.py

# 检查就绪性
.\scripts\validation\check-system-readiness.ps1

n8n、TheHive、Cortex和MISP

  1. 将工作流模板导入n8n。
  2. 为TheHive、Cortex和Telegram创建独立凭据。
  3. 配置TheHive webhook指向n8n。
  4. 检查Cortex是否具有相应的MISP/VirusTotal分析器。
  5. 如有需要,将示例IOC导入内部MISP事件。

回调详情见docs/telegram-callback-setup.md。

测试与评估

按自下而上的顺序进行测试:

  1. Apache/Sysmon生成日志。
  2. Forwarder将日志转发至Splunk。
  3. Splunk按正确的index/sourcetype返回检测结果。
  4. TheHive接收告警和可观测对象。
  5. n8n仅接收一次webhook。
  6. Telegram接收SOC告警。
  7. 回调仅创建一个Cortex任务。
  8. Telegram接收MISP或VirusTotal报告。

实验室中使用的指标:MTTD(从事件发生到Splunk检测的时间)、MTTN(从告警到Telegram通知的时间)、MTTR(从收到告警到分流/关闭案件的时间)、误报率和重复率。

下载工具
组件角色参考地址
Kali授权测试流量来源192.168.10.132
Windows/XAMPPApache/PHP-CGI和Sysmon目标机192.168.10.130:8080
Splunk收集、搜索、关联和告警192.168.10.128
TheHive管理告警、案件和可观测对象192.168.10.133:9000
Cortex运行分析器192.168.10.133:9001
MISP内部IOC库192.168.10.133:443
n8nwebhook/回调自动化192.168.10.133:5678
检测主要数据目标
暴力破解登录Windows事件ID 4625时间窗口内多次登录失败
可疑NTLM登录Windows事件ID 4624使用NTLM的异常网络登录类型3
特权组变更事件ID 4732/4728/4756将账户添加到高权限组
SMB横向移动事件ID 4624单一来源异常访问多个主机
新建Windows服务事件ID 7045在白名单之外创建新服务
编码PowerShell事件ID 4688PowerShell使用-enc或-EncodedCommand