chukwupg/network-intrusion-detection-lab

GitHub: chukwupg/network-intrusion-detection-lab

一个蓝队网络入侵检测实验室,通过模拟真实攻击活动并利用 Suricata IDS 和主机日志进行关联分析,展示完整的 SOC 防御性安全工作流。

Stars: 1 | Forks: 1

# 蓝队实验室:网络入侵检测与关联项目 ## 概述 本项目展示了一个完整的防御性安全工作流: - 攻击者模拟 - IDS 监控 (Suricata) - 主机日志分析 - 事件关联 - 检测有效性报告 目标是模拟真实世界的攻击活动,并利用网络和主机遥测数据执行结构化的 SOC 风格分析。 # 项目目标 - 部署和配置 Suricata IDS - 模拟真实的攻击者活动 - 在 `fast.log` 中捕获警报 - 将 IDS 警报与主机日志进行关联 - 生成专业的 SOC 风格报告 - 评估检测覆盖率和有效性 # 实验环境 ## 组件 | 角色 | 技术 | |------|------------| | 攻击者 | Kali Linux | | 受害者 | Ubuntu Server | | IDS | Suricata | | Web 服务器 | Apache2 | | 日志来源 | `fast.log`, `/var/log/auth.log`, `/var/log/apache2/access.log` | ## 使用的工具 - VirtualBox - Nmap - Hydra - Suricata # 阶段 1:实验室设置 - 在专用的 Ubuntu 服务器上安装并配置了 Suricata - 启用了规则集 (Emerging Threats) - 在网络适配器上启用了混杂模式,以提供流量可见性 - 验证了向 `fast.log` 的日志记录 - 部署了 SSH 和 Apache 服务 - 验证了攻击者与受害者之间的网络连通性 产物: - `defender/` 防御者产物 - `defender/ids/` Suricata 设置 # 阶段 2:攻击模拟 从 Kali 模拟了真实世界的攻击者行为: ### 执行的活动 - ICMP 侦察 - Nmap SYN 扫描和服务检测 - 使用 Hydra 进行 SSH 暴力破解 - Web 目录枚举 生成内容: - `fast.log` 中的 Suricata 警报 - `/var/log/auth.log` 中的 SSH 身份验证失败记录 - `/var/log/apache2/access.log` 中的 Apache 404 日志 产物: - `attacker/` # 阶段 3:防御者分析与关联 使用以下内容执行了结构化的 SOC 分析: - Suricata `fast.log` - SSH 身份验证日志 (auth.log) - Apache 访问日志 (access.log) ### 已完成的分析 - 提取了 IDS 警报 - 识别了优先级级别 - 跨数据源关联了攻击者 IP - 构建了统一的攻击时间线 - 评估了检测覆盖率 - 生成了事件总结报告 生成的报告: defender/analysis/
├── alerts/
│ ├── attacker-alerts.log
│ ├── fast-original.log
│ ├── recon-alerts.log
│ └── ssh-alerts.log
├── correlation/
│ └── shared-timeline.md
├── Logs/
│ ├── auth-failures.log
│ └── web-404.log
└── findings/
├── detection-effectiveness.md
└── incident-summary.md # 关键发现 - SSH 暴力破解尝试被 IDS 和主机日志成功检测到 - Nmap 侦察被 Suricata 特征码检测到 - Web 枚举通过 Apache 日志得到确认 - 未发生成功的入侵 - 分层检测提供了高置信度的可见性 # 展示的技能 - 网络安全监控 (NSM) - IDS 配置与分析 (Suricata) - 日志关联方法论 - 时间线重建 - SOC 报告与文档记录 - 威胁检测验证 # 检测覆盖率评估 | 攻击类型 | IDS | 主机日志 | 置信度 | |-------------|-----|-----------|------------| | 侦察 | ✅ | N/A | 高 | | SSH 暴力破解 | ✅ | ✅ | 非常高 | | Web 枚举 | ✅ | ✅ | 高 | # 🗂 项目结构 ├── architecture
│ └── ip-addressing.md
├── attacker/
│ ├── attacks/
│ ├── findings/
│ ├── pcaps/
│ ├── reconnaissance/
│ ├── scope/
│ └── README.md
├── defender/
│ ├── analysis/
│ ├── ids/
│ └── victim-server/
├── correlation/
│ └── shared-timeline.md/
└── README.md # 本项目展示的内容 本实验室模拟了以检测为核心的调查的完整生命周期: 1. 攻击模拟 2. 警报生成 3. 日志分析 4. 关联 5. 报告 6. 检测验证 它展示了使用开源工具进行的实用 SOC 工作流执行过程。 # 作者 👩‍💻 **Chukwu PraiseGod** 关注我的旅程:[X](https://x.com/chukwupg) | [LinkedIn](https://linkedin.com/in/chukwupg)
标签:CTI, Metaprompt, Suricata, 安全运营中心, 密码管理, 插件系统, 攻击模拟, 现代安全运营, 网络安全, 网络映射, 隐私保护, 驱动签名利用