Skip to content

Repository files navigation

🔍 Volt Typhoon APT Investigation

TryHackMe Splunk MITRE%20ATT%26CK

Investigación de una campaña APT simulada del grupo Volt Typhoon

📋 Reporte Completo | 📅 Timeline | 🎯 IOCs | 🗺️ MITRE Mapping


📌 Resumen Ejecutivo

Esta investigación documenta el análisis forense de una intrusión simulada del grupo APT Volt Typhoon, utilizando Splunk SIEM para threat hunting y respuesta a incidentes.

🎯 Objetivos

  • Identificar punto de entrada inicial (Initial Access)
  • Rastrear movimiento lateral y persistencia
  • Detectar técnicas de credential dumping
  • Identificar método de exfiltración y C2
  • Mapear todas las técnicas a MITRE ATT&CK
  • Proponer controles de detección proactiva

🛠️ Herramientas Utilizadas

Herramienta Propósito
Splunk Enterprise SIEM - Búsqueda y correlación de logs
MITRE ATT&CK Framework Mapeo de TTPs del atacante
CyberChef Decodificación de comandos Base64

📊 Hallazgos Clave

Fase Técnica MITRE Hallazgo
Initial Access T1190 ADSelfService Plus exploit
Persistence T1136.001, T1505.003 Cuentas backdoor + web shells
Execution T1047, T1059.001 WMIC + PowerShell ofuscado
Credential Access T1003.001, T1555 Mimikatz + NTDS dump
C2 T1090.001 netsh portproxy → 10.2.30.1:8443
Defense Evasion T1070.001 wevtutil cl (4 logs limpiados)

🚀 Habilidades Demostradas

  • ✅ Threat Hunting con Splunk SPL
  • ✅ Análisis forense de logs de Windows
  • ✅ Detección de LOLBins (WMIC, netsh, wevtutil)
  • ✅ Decodificación de comandos ofuscados (Base64)
  • ✅ Mapeo completo a MITRE ATT&CK (18+ técnicas)
  • ✅ Documentación profesional de Incident Response
  • ✅ Propuesta de reglas de detección proactiva

📂 Estructura del Repositorio

volt-typhoon-investigation/ ├── README.md ← Este archivo ├── INCIDENT_REPORT.md ← Reporte completo de IR ├── TIMELINE.md ← Línea de tiempo detallada ├── IOCs.md ← Indicadores de Compromiso ├── MITRE_MAPPING.md ← Mapeo ATT&CK completo ├── SPLUNK_QUERIES.md ← Queries utilizados └── RECOMMENDATIONS.md ← Hardening y detección


🎓 Aprendizaje Clave

"Esta investigación demostró la importancia del logging centralizado, la detección proactiva de LOLBins, y la correlación de eventos para reconstruir campañas APT completas."

Lecciones Aprendidas

  1. Los atacantes APT usan técnicas de "Living Off The Land" para evadir detección
  2. La limpieza de logs es un indicador de compromiso en sí mismo
  3. La centralización de logs (SIEM) es crítica para IR efectivo
  4. El mapeo a MITRE ATT&CK estandariza la comunicación de amenazas

👤 Autor

Javier García
🔗 LinkedIn
📧 jvrgs98@protonmail.com 🎯 Buscando oportunidades como: SOC Analyst Jr. / Threat Hunter


📜 Licencia

Este proyecto es con fines educativos. Basado en la room "Volt Typhoon" de TryHackMe.


¡Gracias por visitar mi portfolio de ciberseguridad! 🛡️

⬆️ Volver arriba

About

Investigación de una campaña APT simulada del grupo Volt Typhoon

Resources

Stars

1 star

Watchers

0 watching

Forks

Releases

Packages

Contributors