当前位置: 首页 > news >正文

5分钟上手Splunk Attack Data:使用replay.py快速回放攻击日志到SIEM

5分钟上手Splunk Attack Data:使用replay.py快速回放攻击日志到SIEM

【免费下载链接】attack_dataA repository of curated datasets from various attacks项目地址: https://gitcode.com/gh_mirrors/at/attack_data

Splunk Attack Data是一个精心策划的攻击数据集仓库,通过total_replay工具可以快速将真实攻击日志回放至SIEM系统,帮助安全分析师高效测试检测规则和响应流程。本文将带你5分钟内完成从环境配置到日志回放的全流程,让攻击数据立即为你的安全防御体系发挥价值。

图1:Attack Data项目logo - 专注于提供高质量攻击数据集

🌟 为什么选择Total Replay工具?

Total Replay是Splunk威胁研究团队开发的轻量级工具,能够:

  • ✅ 支持多种输入类型:检测名称、MITRE ATT&CK技术ID、GUID和分析故事
  • ✅ 自动关联攻击数据:智能匹配Security Content与Attack Data仓库资源
  • ✅ 本地缓存机制:避免重复下载,节省带宽和存储空间
  • ✅ 简单易用的命令行界面:无需复杂编程知识即可操作

图2:Total Replay工具banner - 由Splunk威胁研究团队(STRT)开发

🚀 一键安装步骤(Linux/Mac)

1. 准备工作

首先克隆项目仓库并安装依赖:

# 克隆Attack Data仓库 git clone https://gitcode.com/gh_mirrors/at/attack_data cd attack_data/total_replay # 安装Poetry依赖管理工具 curl -sSL https://install.python-poetry.org/ | python3 - # 创建并激活虚拟环境 poetry shell # 安装项目依赖 poetry install

2. 配置文件设置

编辑配置文件total_replay/configuration/config.yml,设置必要路径:

settings: security_content_detection_path: ~/path/to/security_content/detections attack_data_dir_path: ~/path/to/attack_data

3. 设置环境变量

配置Splunk连接信息:

export SPLUNK_HOST=你的Splunk服务器IP export SPLUNK_HEC_TOKEN=你的HEC令牌

⚠️ 确保Splunk已启用HEC(设置→数据输入→HTTP事件收集器),并开放8088端口防火墙

💻 最快使用方法

基本命令格式

python3 total_replay.py [选项]

常用场景示例

场景1:按检测名称回放
python3 total_replay.py -n '7zip CommandLine To SMB Share Path, CMLUA Or CMSTPLUA UAC Bypass'
场景2:按MITRE ATT&CK技术ID回放
python3 total_replay.py -tid T1003.001,T1560.001
场景3:批量从文件读取

创建测试文件test.txt包含多种类型参数:

wsreset_uac_bypass.yml Windows User Disabled Via Net T1589.001 Amos Stealer 004e32e2-146d-11ec-a83f-acde48001122

执行批量回放:

python3 total_replay.py -fr test.txt

图3:Total Replay命令行选项说明 - 支持多种参数组合

⚙️ 高级功能:本地缓存与离线使用

Total Replay会自动缓存下载的攻击数据,生成类似以下格式的YAML文件:

analytic_story: - Ransomware attack_data_link: https://media.githubusercontent.com/media/splunk/attack_data/master/datasets/malware/conti/conti_leak/windows-sysmon_7z.log attack_data_output_file_path: /path/to/cached/windows-sysmon_7z.log attack_data_source: XmlWinEventLog:Microsoft-Windows-Sysmon/Operational mitre_attack_id: - T1560.001 name: 7zip CommandLine To SMB Share Path

使用本地缓存数据:

python3 total_replay.py -ld /path/to/cached/data

📚 资源与扩展阅读

  • 配置文件位置:total_replay/configuration/config.yml
  • 工具源码:total_replay.py
  • 缓存数据格式示例:total_replay/output/.../*.yml

通过Total Replay工具,安全团队可以充分利用Splunk Attack Data仓库中的真实攻击场景,快速验证检测规则有效性,提升安全运营能力。现在就开始你的攻击日志回放之旅吧!

【免费下载链接】attack_dataA repository of curated datasets from various attacks项目地址: https://gitcode.com/gh_mirrors/at/attack_data

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

http://www.jsqmd.com/news/1263648/

相关文章:

  • 文档理解技能:claude-skills智能文档处理全指南
  • AI模型推理性能测试与报告
  • JMH Gradle Plugin完全入门:从安装到运行第一个基准测试的简单步骤
  • 基于SpringBoot的动物园管理系统的设计与实现
  • 4B参数全能AI模型InternVL-U解析与部署实践
  • LangFlow可视化AI Agent开发:从MCP协议到API部署实战指南
  • 数据治理边缘AI应用
  • 南昌觅食攻略:价格实在的火锅店全场景打卡指南 - 品牌2026推荐
  • 南昌工薪族火锅推荐|本地多品类火锅门店场景化觅食指南 - 品牌2026推荐
  • AI如何变革学术专著创作:工具链与效率提升实战
  • 【Springboot毕设全套源码+文档】基于SpringBoot的足球赛事社区互动网站的设计与实现(丰富项目+远程调试+讲解+定制)
  • 如何一键完整备份QQ空间历史说说:GetQzonehistory终极指南
  • 武汉中考滑档没高中读怎么办 科谷技校宠物医疗专业 2026 补录通道开启 - 湖北升学规划
  • linkify-it高级配置:模糊链接检测与IP识别的开关设置
  • Qt中QObject禁止operator=重载
  • 【NVIDIA】NVIDIA k8s-device-plugin v0.19.3 系统级架构分析
  • 基于Strands Agents与亚马逊云科技构建生产级Agentic AI应用实战
  • 问答系统开发:GitHub_Trending/cla/claude-skills QA技能包详解
  • 春节祝福AI系统:LLaMA-2微调与工程化实战
  • UNIX高级I/O编程:从基础到epoll与io_uring实战
  • 测试记录 - [日期]
  • YOLOv11与MultiSEAMHead在健身器材检测中的应用
  • 南昌怀旧风火锅店觅食指南|多场景适配本地聚餐实用盘点 - 品牌2026推荐
  • 真武山公墓(真武山憩园)民政审批正规墓园 - 速递信息
  • react-hyperscript高级用法:组件组合、属性处理与事件绑定全攻略
  • Qwest兼容性处理:IE8+与现代浏览器适配方案
  • 新手必看:SwiftUI 5 Metal Shader Collection快速上手教程
  • 武汉科谷技工学校宠物医疗与护理专业 2026 招生 中考落档可报升学就业双通路 - 湖北找学校
  • FastComposer进阶技巧:如何通过Localized Attention Loss优化主体区域定位精度
  • 轻松实现音乐淡入淡出:Godot Sound Manager的交叉渐变技术详解