PROJEKT · I

LOCAL SOC & DETECTION ENGINEERING LAB · 1.0.0

SOCWERK

Ein kompakter Analysten-Arbeitsbereich, der synthetische Vorfälle von Rohtelemetrie über erklärbare Erkennungen und Evidenzkorrelation bis zu Vorfallentscheidungen und professionellen Berichten führt.

01

UNTERSUCHUNGSABLAUF

VON TELEMETRIE ZUR ENTSCHEIDUNG

  1. 01EINLESENROHE SICHERHEITSTELEMETRIE
  2. 02NORMALISIERENEINHEITLICHES EREIGNISMODELL
  3. 03ERKENNENFELDBEZOGENE TREFFER
  4. 04TRIAGIERENKONTROLLIERTER ALARMSTATUS
  5. 05KORRELIERENENTITÄTEN · ZEIT · ABSTAMMUNG
  6. 06ENTSCHEIDENBEFUND · VORFALL
  7. 07EINDÄMMENSIMULIERTE MASSNAHMEN
  8. 08BERICHTENMARKDOWN · JSON · HTML

02

ANALYSTEN-ARBEITSBEREICH

EVIDENZ VOR URTEIL

SOCWerk / KONVERGIERENDE SIGNALE
FORTGESCHRITTEN · 30–45 MIN
EREIGNIS-EXPLORERsource = sysmon and severity = high192 EREIGNISSE
AUSGEWÄHLTES EREIGNIS

Kommandointerpreter startete PowerShell mit kodierten Argumenten

HOCH · TREFFER
cmd.exe → powershell.exe · usr-fin-610 · asset-ws-610
BEDINGUNG 01
process_name equals powershell.exe
BEDINGUNG 02
attributes.execution_style equals encoded
KORRELATION

Explizite Szenarioverweise, gemeinsame Entitäten, Prozessabstammung und zeitliche Nähe verbinden dieses Ereignis mit benachbarter Evidenz.

ERKENNUNGSTREFFER

03

IMPLEMENTIERTER UMFANG

EINE UNTERSUCHUNG, KEIN QUIZ

01

ERKLÄRBARE ERKENNUNGEN

Jeder Treffer zeigt Feld, Operator, Soll- und Istwert, die den Alarm ausgelöst haben.

02

DAUERHAFTER ANALYSTENSTATUS

Evidenz, Notizen, Hypothesen, Befunde sowie Alarm- und Vorfallentscheidungen bleiben in SQLite.

03

GESCHÜTZTE BEWERTUNG

Erwartete Ergebnisse bleiben bis zur Abgabe im Backend; danach folgt deterministisches Lernfeedback.

04

BEGRENZTE ABFRAGEN

Eine kleine, nur lesende Abfragesprache filtert Ereignisse im Speicher, ohne Szenarioeingaben an SQL oder eine Ausführungsumgebung zu übergeben.

04

SZENARIO-DOSSIER

KONVERGIERENDE SIGNALE

Die fortgeschrittene, SOCWerk-native Untersuchung verlangt die Rekonstruktion einer mehrstufigen Kompromittierung und die Trennung feindlicher Aktivitäten von glaubwürdigen administrativen und geschäftlichen Ähnlichkeiten.

EREIGNISSE
192
ALARME
18
ERKENNUNGEN
14
STUFE
FORTGESCHRITTEN
SICHTBARE TELEMETRIE

E-MAIL · OFFICE · SYSMON · POWERSHELL · WINDOWS SECURITY · VPN / MFA · DNS · PROXY · ENDPOINT · ZEEK

ENTHALTENE UNTERSUCHUNGEN
  1. 01VERDÄCHTIGE ANMELDEAKTIVITÄTIDENTITÄT · MFA · VPN
  2. 02PHISHING-UNTERSUCHUNGE-MAIL · BROWSER · ENDPOINT
  3. 03VERDÄCHTIGES POWERSHELLPROZESS · SCRIPT BLOCK · PROXY
  4. 04VERDÄCHTIGE DATEIÜBERTRAGUNGDATEI · DNS · DLP

05

SYSTEMAUFBAU

KLEIN, LOKAL, EXPLIZIT

ANALYSTENOBERFLÄCHESVELTEKITJSON / HTTP
DOMÄNE / APIFASTAPIQUERY · DETECTION · CORRELATION
UNVERÄNDERLICHE FAKTENSCENARIO JSONREAD ONLY
ANALYSTENSTATUSSQLITEEVIDENCE · DECISIONS

06

VERTRAUENSGRENZEN

DEFENSIV KONSTRUIERT

  1. 01

    Das Labor scannt keine Netzwerke, versendet kein Phishing, erzeugt keine Payloads, führt keine Szenariobefehle aus und kontaktiert keine Ziele.

  2. 02

    Alle Identitäten, Domains, Adressen, Dateien und Infrastrukturen sind synthetisch; Netzwerkindikatoren verwenden reservierte Bereiche und .example-Domains.

  3. 03

    Szenariopakete sind streng versioniertes JSON. Sie laden weder Code noch entfernte Inhalte; erwartete Ergebnisse bleiben vor der Abgabe serverseitig.

  4. 04

    Eindämmung ist nur eine dokumentierte Analystenentscheidung und löst niemals eine Aktion gegen ein externes System aus.

QUELLCODE · ARCHITEKTUR · BEDROHUNGSMODELL

LABOR ÖFFNEN. DER EVIDENZ FOLGEN.