+-------------------+
| Log Sources |
| Windows / Sysmon |
+---------+---------+
|
v
+-------------------+
| Splunk SIEM |
| Indexing & Search |
+---------+---------+
|
+-----------+-----------+
| |
v v
+---------------+ +------------------+
| SPL Detection | | SOC Dashboard |
| Correlation | | Visualization |
+-------+-------+ +--------+---------+
| |
+-----------+-----------+
|
v
+-------------------+
| Alerting Workflow |
| Incident Response |
+-------------------+
هدف المشروع هو تحويل السجلات الخام إلى Actionable Threat Intelligence عبر:
- Detection Engineering
- Log Analysis
- Threat Hunting
- SOC Monitoring
- Alerting & Response
بدأتُ بتهيئة بيئة التحليل والتأكد من سلامة عملية Log Ingestion داخل Splunk لضمان عدم وجود أي Blind Spots أثناء التحقيق.
تحليل مصادر البيانات والتأكد من تدفق السجلات بشكل صحيح داخل الـ Indexes.
التحقق من استقرار تدفق البيانات ومراقبة حجم السجلات داخل البيئة الأمنية.
تم استخدام لغة SPL (Search Processing Language) لتحويل السجلات إلى مؤشرات واضحة تكشف سلوك المهاجم.
تحليل سجلات Windows Event ID 4625 للكشف عن محاولات تسجيل الدخول الفاشلة واكتشاف أنماط Brute Force.
إنشاء SPL Detection Logic لتحديد أكثر عناوين IP نشاطًا وربطها بالمحاولات المشبوهة.
index=wineventlog EventCode=4625
| stats count by src_ip Account_Name
| where count > 10
| sort - count
index=wineventlog EventCode=4625
| top limit=10 src_ip
index=wineventlog EventCode=4625
| stats count by Account_Name
| sort - count
index=wineventlog EventCode=4625
| timechart count by src_ip
index=wineventlog EventCode=4625
| bucket _time span=5m
| stats count by _time src_ip
| where count > 20
بعد تحليل السجلات، بدأتُ بربط الأحداث وتحويل البيانات إلى أدلة رقمية واضحة تساعد في فهم سلوك المهاجم.
تحديد الـ IPs الأكثر نشاطًا وتحليل نمط الحركة الخاصة بالمهاجم.
تحليل الحسابات المستهدفة وتحديد الحسابات الحساسة الأكثر تعرضًا للهجوم.
| Use Case | Description |
|---|---|
| Brute Force Detection | اكتشاف محاولات تسجيل الدخول الفاشلة المتكررة |
| Suspicious Login Monitoring | مراقبة محاولات الدخول غير الطبيعية |
| Threat Hunting | البحث عن أنماط هجوم داخل السجلات |
| IOC Identification | استخراج مؤشرات الاختراق |
| Account Abuse Detection | اكتشاف استهداف الحسابات الحساسة |
| SOC Monitoring | مراقبة الأحداث الأمنية لحظيًا |
| Alert Correlation | ربط التنبيهات وتحليلها |
| Technique ID | Tactic | Technique |
|---|---|---|
| T1110 | Credential Access | Brute Force |
| T1078 | Defense Evasion | Valid Accounts |
| T1059 | Execution | Command & Scripting |
| T1087 | Discovery | Account Discovery |
بعد اكتشاف الهجوم، تم بناء بيئة مراقبة دفاعية تسمح بالكشف المبكر عن أي نشاط مشابه مستقبلًا.
بناء Dashboard تفاعلي لعرض الأنشطة الأمنية والتنبيهات بشكل لحظي.
إنشاء Alerting Workflow يعمل تلقائيًا لرصد أي نشاط Brute Force وإشعار فريق الـ SOC.
للاطلاع على سير عمل التنبيهات وقواعد الاكتشاف، قم بزيارة مجلد Alerts.
- حظر الـ IPs المشبوهة على مستوى الـ Firewall
- تفعيل سياسات Account Lockout
- مراقبة محاولات Authentication الفاشلة بشكل مستمر
- تفعيل Multi-Factor Authentication (MFA)
- إنشاء Correlation Rules داخل Splunk
- تحسين Log Retention وVisibility
تمكنت من:
- اكتشاف هجوم Brute Force
- تحديد الـ IPs المهاجمة
- تحليل الحسابات المستهدفة
- بناء Detection Logic داخل Splunk
- إنشاء SOC Dashboard للمراقبة اللحظية
- تفعيل Automated Alerts لتحسين سرعة الاستجابة
هذا المشروع يمثل محاكاة عملية لدور Junior SOC Analyst داخل بيئة SIEM حقيقية.
- alerts/ : منهجية التنبيه (Alerting Workflow) وقواعد الاكتشاف.
- dashboards/ : واجهات المراقبة المرئية (Dashboards).
- SPL-Queries/ : الاستعلامات المستخدمة في تحليل Splunk.
- screenshots/ : لقطات شاشة توثق خطوات العمل.
- README.md : التقرير التحليلي الشامل للمشروع.
هذا المشروع جزء من رحلتي في:














