tapansatya/soc-lab-cfss
GitHub: tapansatya/soc-lab-cfss
一个用于SOC安全运营培训的实验环境,帮助用户学习和实践安全监控、日志分析及威胁检测等核心技能。
Stars: 0 | Forks: 0

# 🛡️ CFSS SOC 分析师实验室
这是一个我在 CFSS 实习期间构建的实战化安全运营中心 (SOC) 实验室。
模拟真实世界的攻击,并实践了检测、威胁狩猎和事件响应。
## 🧰 使用的工具
- **SIEM:** Splunk Enterprise + Universal Forwarder
- **终端监控:** Sysmon (SwiftOnSecurity config)
- **网络分析:** Wireshark
- **攻击模拟:** Kali Linux (Nmap, hping3)
- **威胁情报:** VirusTotal, CyberChef
- **实验室环境:** VirtualBox (Windows 10 VM + Kali Linux VM)
## 🏗️ 实验室架构
- Windows 10 VM → Splunk Universal Forwarder → Splunk Enterprise (主机)
- Kali Linux VM → 在同一 NAT 网络上模拟攻击者
## 📁 已完成的任务
| 任务 | 描述 |
|------|-------------|
| [任务 1 - 日志接入](./task1-log-ingestion/) | Sysmon 设置,Windows Event Log 转发,Splunk 查询 |
| [任务 2 - 网络攻击检测](./task2-network-attack/) | Nmap 扫描 + SYN Flood 模拟,Wireshark 分析 |
| [任务 3 - 威胁狩猎与规则创建](./task3-threat-hunting/) | 暴力破解告警,哈希分析,PowerShell 解码 |
| [任务 4 - 事件响应](./task4-incident-response/) | NIST 框架剧本,遏制,根除,恢复 |
## 📊 最终仪表板
在 Splunk 中构建了一个 SOC 威胁监控仪表板,涵盖:
- 暴力破解尝试检测
- 基于网络的攻击活动 (SYN Flood)
- 可疑进程执行检测
## 🎯 关键学习点
- 配置了从日志源到告警的端到端 SIEM 流水线
- 检测了网络层、终端层和身份验证层的攻击
- 使用 NIST 框架实践了真实的 SOC 事件响应
标签:SIEM, SOC, Splunk, 威胁狩猎, 安全实验环境, 库, 应急响应, 插件系统, 配置错误