SOC 工作的核心是把分散证据转化为简洁、可辩护的行动。本纯挑战复习项目检验你能否从数据包与主机日志完成事件归因,再把观察到的攻击模式转化为经过验证的 Snort 告警。
三个独立场景分别要求你从 PCAP 重建明文 HTTP 登录、关联审计/认证/完整性证据,并编写目录遍历特征。每个挑战都以简短交接工件结束,而不是堆砌原始工具输出。
你将学到什么
- 使用
tcpdump检查预置 PCAP 并隔离可疑 IPv4 主机 - 使用
tshark跟踪 TCP 流并重建 HTTP 认证交换 - 提取合成的暴露凭据并总结已确认事件
- 解读相关
auditdsyscall 记录与 executable 字段 - 将审计证据与
sudo日志及文件完整性发现关联 - 把受保护文件活动归因到证据中指明的账户
- 将观察到的目录遍历字符串转化为聚焦的 Snort content 规则
- 对离线 PCAP 运行 Snort、确认告警并总结检测结果
本课程适合谁
本中级结项项目适合已经练习过数据包分析、Linux 主机审计和基础 Snort 规则编写,并希望独立复习 SOC 流程的学习者。项目只有挑战:提供任务与提示,但不会逐步重教工具。
前置要求: 熟悉 tcpdump、tshark 过滤/跟踪流程、shell 文本筛选与重定向、Linux 审计和认证日志字段、完整性报告及 Snort 基础语法。
学习环境: 交互式 Ubuntu 22.04 终端,包含合成 PCAP 与日志摘录、tcpdump、tshark 和 Snort。所有调查与规则验证均使用实验内的预置离线证据。
常见问题
适合作为第一门 SOC 课程吗?
通常不适合。项目假定你能在没有逐步演示的情况下选择并调整熟悉的命令。如果相关流程陌生,请先完成数据包分析、主机审计和 Snort 基础模块。
流量、密码和用户归因是真实数据吗?
不是。PCAP、明文凭据、审计记录、认证摘录、用户名和完整性报告均为合成数据,用于安全练习证据关联。
Snort 挑战会部署实时 IDS 规则吗?
不会。你只在实验中编写本地规则并对离线 PCAP 验证。生产部署还需要代表性流量测试、误报审查、变更控制、性能评估和持续监控。
会创建哪些交付物?
你会创建聚焦证据摘录,以及事件告警摘要、主机归因结果和防御检测摘要三个简短成果。不要求完整案件报告、仪表盘或 SIEM 集成。





