Splunk Attack Data实战案例:使用T1003.003数据集测试凭证提取检测
【免费下载链接】attack_dataA repository of curated datasets from various attacks项目地址: https://gitcode.com/gh_mirrors/at/attack_data
GitHub 加速计划的 attack_data 项目是一个精心策划的攻击数据集仓库,包含各类攻击场景的实战数据。本文将以 T1003.003(凭证提取)数据集为例,详细介绍如何在 Splunk 中使用该数据集测试凭证提取检测规则的有效性。
什么是 T1003.003 凭证提取技术?
T1003.003 是 MITRE ATT&CK 框架中定义的一种凭证提取技术,主要通过卷影复制(Volume Shadow Copy)获取 Active Directory 数据库(NTDS.dit)来提取凭证信息。这种技术常被攻击者用于获取域环境中的敏感凭证,进而横向移动或提升权限。
准备 T1003.003 数据集
attack_data 项目中 T1003.003 相关数据集位于以下路径:
- 原子测试数据:
datasets/attack_techniques/T1003.003/atomic_red_team/ - SnapAttack 测试数据:
datasets/attack_techniques/T1003.003/snapattack/
该数据集包含多种攻击场景的日志文件,如:
- Windows 安全日志:
4688_windows-security.log - Sysmon 日志:
windows-sysmon.log - CrowdStrike 传感器日志:
crowdstrike_falcon.log
图 1:Attack Data 项目标志,代表攻击数据集的标准化与权威性
使用 Total Replay 工具加载数据集
Total Replay 是 Splunk 威胁研究团队开发的工具,可帮助安全分析师快速回放攻击数据集。其主要功能包括:
- 支持多种检测规则格式(MITRE ATT&CK ID、检测名称等)
- 灵活的日志路径配置
- 批量处理多个数据集
图 2:Total Replay 工具的命令行参数说明,可通过多种方式指定检测规则
基本使用命令:
python total_replay.py -tid T1003.003 -ld ./datasets/attack_techniques/T1003.003/Splunk 检测规则实战测试
以下是针对 T1003.003 技术的 Splunk 检测规则示例,可用于检测卷影复制相关的可疑活动:
index=windows EventCode=4688 | where CommandLine IN ("*vssadmin create shadow*", "*wmic shadowcopy create*", "*ntdsutil*") | table _time ComputerName User CommandLine该规则主要检测以下可疑命令:
vssadmin create shadow:创建卷影复制wmic shadowcopy create:通过 WMI 创建卷影复制ntdsutil:转储 Active Directory 数据库
分析检测结果
在 Splunk 中加载 T1003.003 数据集后,上述检测规则应能捕获到以下攻击活动:
- 卷影复制创建:通过
vssadmin或wmic命令创建卷影复制 - NTDS.dit 复制:从卷影复制中复制 NTDS.dit 文件
- 凭证提取工具使用:如
ntdsutil等工具的执行
通过分析这些日志,安全团队可以验证检测规则的有效性,并根据实际场景进行优化。
总结
使用 attack_data 项目中的 T1003.003 数据集,结合 Splunk 和 Total Replay 工具,能够有效测试凭证提取检测规则的准确性。这种实战化的测试方法有助于安全团队提升对高级攻击技术的检测能力,保障企业网络安全。
项目地址:https://gitcode.com/gh_mirrors/at/attack_data
【免费下载链接】attack_dataA repository of curated datasets from various attacks项目地址: https://gitcode.com/gh_mirrors/at/attack_data
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考