SOC-Arbeit macht aus verstreuten Belegen eine knappe, belastbare Handlung. Dieses reine Challenge-Projekt prüft den Weg von Paketen und Hostlogs zur Zuordnung und von beobachtetem Angriffsmuster zur validierten Snort-Warnung.
In drei Szenarien rekonstruierst du ein Klartext-HTTP-Login, korrelierst Audit-, Authentifizierungs- und Integritätsbelege und schreibst eine Traversal-Signatur. Jede Challenge endet mit einem kleinen Übergabeartefakt.
Was du lernen wirst
- Ein PCAP mit
tcpdumpprüfen und einen verdächtigen IPv4-Host isolieren - Einen TCP-Stream mit
tsharkverfolgen und HTTP-Authentifizierung rekonstruieren - Synthetische Zugangsdaten extrahieren und den Vorfall zusammenfassen
- Einen
auditd-Syscall und das Executable-Feld interpretieren - Auditbeleg,
sudo-Log und Integritätsfund korrelieren - Geschützte Dateiaktivität einem Konto zuordnen
- Einen Traversal-String in eine fokussierte Snort-Regel übersetzen
- Snort auf einem Offline-PCAP ausführen und die Warnung zusammenfassen
Für wen dieser Kurs geeignet ist
Dieses Capstone auf mittlerem Niveau ist für Lernende mit Praxis in Paketanalyse, Linux-Audit und Snort-Regeln. Es enthält nur Challenges: Aufgaben und Hinweise, aber keine erneute Schritt-für-Schritt-Einführung.
Voraussetzungen: tcpdump, tshark-Filter/Follow, Shell, Audit- und Authentifizierungslogs, Integritätsberichte und einfache Snort-Syntax.
Lernumgebung: Ubuntu 22.04 mit synthetischen PCAPs und Logs, tcpdump, tshark und Snort. Alle Prüfungen nutzen vorbereitete Offline-Belege.
Häufig gestellte Fragen
Eignet sich dies als erster SOC-Kurs?
Wahrscheinlich nicht. Befehle müssen ohne detaillierte Führung gewählt und angepasst werden. Bei neuen Abläufen zuerst die Grundlagenmodule absolvieren.
Sind Traffic, Passwort und Zuordnung echt?
Nein. PCAP, Zugangsdaten, Audit, Authentifizierung, Benutzer und Integrität sind synthetisch.
Wird eine Live-IDS-Regel bereitgestellt?
Nein. Die lokale Regel wird auf einem Offline-PCAP geprüft. Produktion braucht repräsentative Tests, Fehlalarmprüfung, Change Control, Leistungsbewertung und Monitoring.
Welche Ergebnisse erstelle ich?
Fokussierte Belege sowie Warnungszusammenfassung, Hostzuordnung und defensive Zusammenfassung. Kein vollständiger Fallbericht, Dashboard oder SIEM.





