Перейти к содержимому

Splunk SPL : Détecter et Investiguer une Chaîne d’Attaque Complète

Madzid BT

0:00 / 0:00

Splunk SPL : Détecter et Investiguer une Chaîne d’Attaque Complète

149 просмотров · 1 месяц назад
Madzid BT
127 подписчиков
149 просмотров · 1 месяц назад
Tutoriel complet Splunk : détection de brute force, de scans de reconnaissance et corrélation multi-sources, pour reconstituer une chaîne d'attaque complète en SPL. Cette vidéo couvre trois axes complémentaires de l'analyse de sécurité : Partie 1 — Détection de brute force SSH et RDP ✅ Comptage d'échecs d'authentification par source ✅ Détection avancée du pattern "échecs répétés puis succès" avec transaction ✅ Détection de persistance post-compromission sur Windows Partie 2 — Détection de scans et de trafic DNS suspect ✅ Détection de scan de ports (volume + nombre de ports distincts) ✅ Détection de scan de répertoires web (volume + nombre d'URL distinctes) ✅ Détection de trafic DNS suspect, avec et sans liste de domaines connus Partie 3 — Corrélation multi-sources ✅ Identifier les IP présentes dans plusieurs types de logs (coalesce) ✅ Corréler échecs d'authentification et trafic DNS suspect (join) Prérequis : un index Splunk contenant des logs Apache, Linux, Windows, DNS et pare-feu déjà ingérés . voir la vidéo d'ingestion :    • Splunk SOC Lab — Ingestion de 5 000 Logs d...   #Splunk #SPL #Cybersecurite #SIEM #SOC #ThreatHunting #DetectionEngineering #IncidentResponse