5分钟上手Splunk Attack Data:使用replay.py快速回放攻击日志到SIEM

📅 2026/7/25 22:47:18 👁️ 阅读次数 📝 编程学习
5分钟上手Splunk Attack Data:使用replay.py快速回放攻击日志到SIEM

5分钟上手Splunk Attack Data:使用replay.py快速回放攻击日志到SIEM

【免费下载链接】attack_dataA repository of curated datasets from various attacks项目地址: https://gitcode.com/gh_mirrors/at/attack_data

Splunk Attack Data是一个精心策划的攻击数据集仓库,通过total_replay工具可以快速将真实攻击日志回放至SIEM系统,帮助安全分析师高效测试检测规则和响应流程。本文将带你5分钟内完成从环境配置到日志回放的全流程,让攻击数据立即为你的安全防御体系发挥价值。

图1:Attack Data项目logo - 专注于提供高质量攻击数据集

🌟 为什么选择Total Replay工具?

Total Replay是Splunk威胁研究团队开发的轻量级工具,能够:

  • ✅ 支持多种输入类型:检测名称、MITRE ATT&CK技术ID、GUID和分析故事
  • ✅ 自动关联攻击数据:智能匹配Security Content与Attack Data仓库资源
  • ✅ 本地缓存机制:避免重复下载,节省带宽和存储空间
  • ✅ 简单易用的命令行界面:无需复杂编程知识即可操作

图2:Total Replay工具banner - 由Splunk威胁研究团队(STRT)开发

🚀 一键安装步骤(Linux/Mac)

1. 准备工作

首先克隆项目仓库并安装依赖:

# 克隆Attack Data仓库 git clone https://gitcode.com/gh_mirrors/at/attack_data cd attack_data/total_replay # 安装Poetry依赖管理工具 curl -sSL https://install.python-poetry.org/ | python3 - # 创建并激活虚拟环境 poetry shell # 安装项目依赖 poetry install

2. 配置文件设置

编辑配置文件total_replay/configuration/config.yml,设置必要路径:

settings: security_content_detection_path: ~/path/to/security_content/detections attack_data_dir_path: ~/path/to/attack_data

3. 设置环境变量

配置Splunk连接信息:

export SPLUNK_HOST=你的Splunk服务器IP export SPLUNK_HEC_TOKEN=你的HEC令牌

⚠️ 确保Splunk已启用HEC(设置→数据输入→HTTP事件收集器),并开放8088端口防火墙

💻 最快使用方法

基本命令格式

python3 total_replay.py [选项]

常用场景示例

场景1:按检测名称回放
python3 total_replay.py -n '7zip CommandLine To SMB Share Path, CMLUA Or CMSTPLUA UAC Bypass'
场景2:按MITRE ATT&CK技术ID回放
python3 total_replay.py -tid T1003.001,T1560.001
场景3:批量从文件读取

创建测试文件test.txt包含多种类型参数:

wsreset_uac_bypass.yml Windows User Disabled Via Net T1589.001 Amos Stealer 004e32e2-146d-11ec-a83f-acde48001122

执行批量回放:

python3 total_replay.py -fr test.txt

图3:Total Replay命令行选项说明 - 支持多种参数组合

⚙️ 高级功能:本地缓存与离线使用

Total Replay会自动缓存下载的攻击数据,生成类似以下格式的YAML文件:

analytic_story: - Ransomware attack_data_link: https://media.githubusercontent.com/media/splunk/attack_data/master/datasets/malware/conti/conti_leak/windows-sysmon_7z.log attack_data_output_file_path: /path/to/cached/windows-sysmon_7z.log attack_data_source: XmlWinEventLog:Microsoft-Windows-Sysmon/Operational mitre_attack_id: - T1560.001 name: 7zip CommandLine To SMB Share Path

使用本地缓存数据:

python3 total_replay.py -ld /path/to/cached/data

📚 资源与扩展阅读

  • 配置文件位置:total_replay/configuration/config.yml
  • 工具源码:total_replay.py
  • 缓存数据格式示例:total_replay/output/.../*.yml

通过Total Replay工具,安全团队可以充分利用Splunk Attack Data仓库中的真实攻击场景,快速验证检测规则有效性,提升安全运营能力。现在就开始你的攻击日志回放之旅吧!

【免费下载链接】attack_dataA repository of curated datasets from various attacks项目地址: https://gitcode.com/gh_mirrors/at/attack_data

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考