Splunk Attack Data实战案例:使用T1003.003数据集测试凭证提取检测

发布时间:2026/7/25 22:00:14
Splunk Attack Data实战案例:使用T1003.003数据集测试凭证提取检测 Splunk Attack Data实战案例使用T1003.003数据集测试凭证提取检测【免费下载链接】attack_dataA repository of curated datasets from various attacks项目地址: https://gitcode.com/gh_mirrors/at/attack_dataGitHub 加速计划的 attack_data 项目是一个精心策划的攻击数据集仓库包含各类攻击场景的实战数据。本文将以 T1003.003凭证提取数据集为例详细介绍如何在 Splunk 中使用该数据集测试凭证提取检测规则的有效性。什么是 T1003.003 凭证提取技术T1003.003 是 MITRE ATTCK 框架中定义的一种凭证提取技术主要通过卷影复制Volume Shadow Copy获取 Active Directory 数据库NTDS.dit来提取凭证信息。这种技术常被攻击者用于获取域环境中的敏感凭证进而横向移动或提升权限。准备 T1003.003 数据集attack_data 项目中 T1003.003 相关数据集位于以下路径原子测试数据datasets/attack_techniques/T1003.003/atomic_red_team/SnapAttack 测试数据datasets/attack_techniques/T1003.003/snapattack/该数据集包含多种攻击场景的日志文件如Windows 安全日志4688_windows-security.logSysmon 日志windows-sysmon.logCrowdStrike 传感器日志crowdstrike_falcon.log图 1Attack Data 项目标志代表攻击数据集的标准化与权威性使用 Total Replay 工具加载数据集Total Replay 是 Splunk 威胁研究团队开发的工具可帮助安全分析师快速回放攻击数据集。其主要功能包括支持多种检测规则格式MITRE ATTCK ID、检测名称等灵活的日志路径配置批量处理多个数据集图 2Total Replay 工具的命令行参数说明可通过多种方式指定检测规则基本使用命令python total_replay.py -tid T1003.003 -ld ./datasets/attack_techniques/T1003.003/Splunk 检测规则实战测试以下是针对 T1003.003 技术的 Splunk 检测规则示例可用于检测卷影复制相关的可疑活动indexwindows EventCode4688 | where CommandLine IN (*vssadmin create shadow*, *wmic shadowcopy create*, *ntdsutil*) | table _time ComputerName User CommandLine该规则主要检测以下可疑命令vssadmin create shadow创建卷影复制wmic shadowcopy create通过 WMI 创建卷影复制ntdsutil转储 Active Directory 数据库分析检测结果在 Splunk 中加载 T1003.003 数据集后上述检测规则应能捕获到以下攻击活动卷影复制创建通过vssadmin或wmic命令创建卷影复制NTDS.dit 复制从卷影复制中复制 NTDS.dit 文件凭证提取工具使用如ntdsutil等工具的执行通过分析这些日志安全团队可以验证检测规则的有效性并根据实际场景进行优化。总结使用 attack_data 项目中的 T1003.003 数据集结合 Splunk 和 Total Replay 工具能够有效测试凭证提取检测规则的准确性。这种实战化的测试方法有助于安全团队提升对高级攻击技术的检测能力保障企业网络安全。项目地址https://gitcode.com/gh_mirrors/at/attack_data【免费下载链接】attack_dataA repository of curated datasets from various attacks项目地址: https://gitcode.com/gh_mirrors/at/attack_data创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考