Share
## https://sploitus.com/exploit?id=8680EF75-ACB3-5A00-9A8A-79B5742AE2B1
# HTSOC — SOC lab phát hiện CVE-2024-4577

Đây là bộ mã nguồn, cấu hình mẫu và tài liệu của một SOC lab cô lập. Lab mô phỏng chuỗi xử lý từ một HTTP request trên Kali, qua Windows/XAMPP, đến Splunk, TheHive, n8n, Cortex, MISP và Telegram.

> **Phạm vi an toàn:** repository này chỉ chứa cấu hình mẫu, dữ liệu mô phỏng và tài liệu. Secret, database runtime, workflow export có credential và payload khai thác trực tiếp không được đưa lên GitHub. Chỉ chạy lab trên mạng riêng và trên máy được ủy quyền.

## 1. Bức tranh toàn hệ thống

![Kiến trúc SOC lab](assets/architecture/system-architecture.png)

Luồng chính:

```text
Kali / nguồn kiểm thử
        ↓ HTTP request
Windows + XAMPP + Apache/PHP-CGI
        ↓ Apache access log + Windows Security/Sysmon
Splunk
        ↓ Phase 1 và Phase 2 correlation searches
TheHive
        ↓ webhook alert
n8n
        ├─ gửi SOC alert về Telegram
        ├─ analyst chọn Observable
        └─ gọi Cortex → VirusTotal hoặc MISP → trả report về Telegram
```

| Thành phần | Vai trò trong lab | Địa chỉ mẫu |
|---|---|---|
| Kali | tạo traffic kiểm thử được ủy quyền | `192.168.10.132` |
| Windows/XAMPP | máy đích mô phỏng Apache và PHP-CGI | `192.168.10.130:8080` |
| Splunk | thu thập log, phát hiện và tương quan | `192.168.10.128` |
| TheHive | quản lý alert/case/Observable | `192.168.10.133:9000` |
| Cortex | chạy analyzer theo Observable | `192.168.10.133:9001` |
| MISP | tra cứu IOC nội bộ | `192.168.10.133` |
| n8n | điều phối webhook, callback và Telegram | `192.168.10.133:5678` |

Các địa chỉ trên chỉ là topology của lab hiện tại; khi dựng môi trường khác, thay bằng biến môi trường hoặc cấu hình cục bộ.

## 2. Đọc repository theo thứ tự

1. [Kiến trúc và luồng dữ liệu](docs/architecture/system-overview.md)
2. [Hướng dẫn dựng lab](docs/deployment/reproducible-lab.md)
3. [Vận hành và kiểm tra dịch vụ](docs/operations/service-runbook.md)
4. [Hợp đồng dữ liệu và node n8n](configs/n8n/workflow-contract.md)
5. [Splunk searches và cách cài](configs/splunk/README.md)
6. [Kịch bản kiểm thử an toàn](docs/testing/end-to-end-validation.md)
7. [Báo cáo theo tuần](tuan4/README.md) và [bộ báo cáo tuần 5](tuan5/)

## 3. Cấu trúc thư mục

```text
assets/                 ảnh kiến trúc và ảnh minh chứng đã chọn
configs/                hợp đồng cấu hình công khai, không chứa secret
docs/                   tài liệu kiến trúc, triển khai, vận hành, kiểm thử
week4-cve-2024-4577/    installer và cấu hình lab Windows/Splunk/Sysmon
tuan4/                  tài liệu xây dựng môi trường và phân tích CVE
tuan5/                  báo cáo tối ưu, đo lường và kiểm thử
tools/                  tiện ích được chọn lọc để cập nhật Splunk
```

## 4. Cài đặt nhanh

```powershell
Copy-Item .env.example .env
# Điền secret cục bộ trong .env hoặc secret store, không commit file này.

# Trên Windows lab, chạy bằng PowerShell Administrator:
.\week4-cve-2024-4577\target\install-cve-2024-4577-lab.ps1

# Trên Splunk, đặt password trong phiên làm việc rồi chạy:
$env:SPLUNK_PASSWORD = ''
.\week4-cve-2024-4577\splunk\install-splunk-content.ps1
```

Sau khi các dịch vụ hoạt động, kiểm tra theo [runbook](docs/operations/service-runbook.md), rồi chạy bộ kiểm thử trong [end-to-end validation](docs/testing/end-to-end-validation.md).

## 5. Nguyên tắc public repository

- Không commit `.env`, API key, bot token, mật khẩu, SSH key, Docker volume, database hoặc log thật.
- Không đưa payload RCE, script exploit đang hoạt động hoặc snapshot máy ảo lên public repository.
- Nếu một secret từng xuất hiện trong workspace, hãy rotate/revoke trước khi dùng repository public.
- Ảnh minh chứng phải được kiểm tra để không chứa token, cookie, QR code hoặc dữ liệu cá nhân.

## 6. Trạng thái đóng gói

Repository này là **bản triển khai tái lập được**, không phải bản sao runtime. Runtime state của TheHive, Cortex, MISP, n8n và Splunk cần backup riêng ở nơi private.