Splunk BOTSv3 全题解:33道题带你从零吃透安全日志分析
如果你想在安全领域练手,Splunk 的 BOTS(Boss of the SOC)系列数据集几乎是绕不过去的存在。它模拟了一个叫 Frothly 的虚拟精酿啤酒公司遭受完整攻击链的场景,数据里埋了 AWS 配置错误、挖矿木马、钓鱼邮件、横向移动……基本上你能想到的企业安全事件,它都涵盖了。
BOTSv3 是Splunk BoS Event公开数据集的最后一个版本,总共 200 和 300 两个系列的题目,涉及 CloudTrail、Sysmon、osquery、SEP 等多种数据源。这篇文章把五个 Task 的 33 道题全部拆解,从查询思路到最终答案,逐一讲解。如果你正在做这套题,或者想系统学习 Splunk 安全分析,这篇应该能帮你省不少时间。
开始前的小提醒:做 BOTSv3 的时候,注意不要开启 Event Sampling(事件采样),否则搜索结果会不完整,导致答案出错。另外,先用 | tstats count where index="botsv3" by sourcetype 摸清楚数据集里有哪些 sourcetype,心里有数再动手。
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……




发表评论