5分钟上手Splunk Attack Data:使用replay.py快速回放攻击日志到SIEM

发布时间:2026/7/25 22:46:36

5分钟上手Splunk Attack Data:使用replay.py快速回放攻击日志到SIEM 5分钟上手Splunk Attack Data使用replay.py快速回放攻击日志到SIEM【免费下载链接】attack_dataA repository of curated datasets from various attacks项目地址: https://gitcode.com/gh_mirrors/at/attack_dataSplunk Attack Data是一个精心策划的攻击数据集仓库通过total_replay工具可以快速将真实攻击日志回放至SIEM系统帮助安全分析师高效测试检测规则和响应流程。本文将带你5分钟内完成从环境配置到日志回放的全流程让攻击数据立即为你的安全防御体系发挥价值。图1Attack Data项目logo - 专注于提供高质量攻击数据集 为什么选择Total Replay工具Total Replay是Splunk威胁研究团队开发的轻量级工具能够✅ 支持多种输入类型检测名称、MITRE ATTCK技术ID、GUID和分析故事✅ 自动关联攻击数据智能匹配Security Content与Attack Data仓库资源✅ 本地缓存机制避免重复下载节省带宽和存储空间✅ 简单易用的命令行界面无需复杂编程知识即可操作图2Total Replay工具banner - 由Splunk威胁研究团队(STRT)开发 一键安装步骤Linux/Mac1. 准备工作首先克隆项目仓库并安装依赖# 克隆Attack Data仓库 git clone https://gitcode.com/gh_mirrors/at/attack_data cd attack_data/total_replay # 安装Poetry依赖管理工具 curl -sSL https://install.python-poetry.org/ | python3 - # 创建并激活虚拟环境 poetry shell # 安装项目依赖 poetry install2. 配置文件设置编辑配置文件total_replay/configuration/config.yml设置必要路径settings: security_content_detection_path: ~/path/to/security_content/detections attack_data_dir_path: ~/path/to/attack_data3. 设置环境变量配置Splunk连接信息export SPLUNK_HOST你的Splunk服务器IP export SPLUNK_HEC_TOKEN你的HEC令牌⚠️ 确保Splunk已启用HEC设置→数据输入→HTTP事件收集器并开放8088端口防火墙 最快使用方法基本命令格式python3 total_replay.py [选项]常用场景示例场景1按检测名称回放python3 total_replay.py -n 7zip CommandLine To SMB Share Path, CMLUA Or CMSTPLUA UAC Bypass场景2按MITRE ATTCK技术ID回放python3 total_replay.py -tid T1003.001,T1560.001场景3批量从文件读取创建测试文件test.txt包含多种类型参数wsreset_uac_bypass.yml Windows User Disabled Via Net T1589.001 Amos Stealer 004e32e2-146d-11ec-a83f-acde48001122执行批量回放python3 total_replay.py -fr test.txt图3Total Replay命令行选项说明 - 支持多种参数组合⚙️ 高级功能本地缓存与离线使用Total Replay会自动缓存下载的攻击数据生成类似以下格式的YAML文件analytic_story: - Ransomware attack_data_link: https://media.githubusercontent.com/media/splunk/attack_data/master/datasets/malware/conti/conti_leak/windows-sysmon_7z.log attack_data_output_file_path: /path/to/cached/windows-sysmon_7z.log attack_data_source: XmlWinEventLog:Microsoft-Windows-Sysmon/Operational mitre_attack_id: - T1560.001 name: 7zip CommandLine To SMB Share Path使用本地缓存数据python3 total_replay.py -ld /path/to/cached/data 资源与扩展阅读配置文件位置total_replay/configuration/config.yml工具源码total_replay.py缓存数据格式示例total_replay/output/.../*.yml通过Total Replay工具安全团队可以充分利用Splunk Attack Data仓库中的真实攻击场景快速验证检测规则有效性提升安全运营能力。现在就开始你的攻击日志回放之旅吧【免费下载链接】attack_dataA repository of curated datasets from various attacks项目地址: https://gitcode.com/gh_mirrors/at/attack_data创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻