m549n1ja/m549n1ja
GitHub: m549n1ja/m549n1ja
基于物理硬件与云平台构建的企业级 SOC 家庭实验室,涵盖 ELK SIEM、自定义检测规则与 MITRE ATT&CK 映射,用于云 DFIR 与检测工程的实战演练。
Stars: 0 | Forks: 0
# John Medina
**云 DFIR 与检测工程 | 事件响应 | 多云取证**
我是一名美国海军退伍军人,拥有八年的水雷战经验,曾在霍尔木兹海峡和亚丁湾等高压环境中操作有人和无人海上系统,现在专注于云 DFIR 和检测工程。
我的培训经历涵盖 SANS:已完成 GFACT、GSEC、GCIH 和 FOR509,计划于 2026 年 10 月参加 GCFR 考试,并将于 10 月开始攻读 SANS.edu Applied Cybersecurity Certificate 的最后一门课程 GPCS。建立这些实验室的目的有两个:将课程材料转化为实践经验,并在当今就业市场最需要的工具和概念上获得真实的实操机会。每个项目都从一次真实的攻击开始,以经过验证的检测结束,并像事件报告一样进行记录。
[](https://www.credly.com/badges/098be4d8-7f32-4679-ad9e-be2ef62d3641)
[](https://www.credly.com/badges/aaab9600-2758-41f9-ad4e-2664178b6478)
[](https://www.giac.org)
[](https://github.com/m549n1ja)
## 近期动态
- **GCFR** (GIAC Cloud Forensics & Response):2026 年 10 月考试
- **SEC510 → GPCS** (Cloud Security Controls & Mitigations):2026 年 10 月开始
- **SANS.edu Applied Cybersecurity Certificate (ACS)**:将以 GPCS 课程结业
- 正在打包 Microsoft Sentinel 检测实验室。多云 IR 实验室为下一个计划项目。
## 项目
| Repo | 证明能力 | 状态 |
|------|----------------|--------|
| [active-directory-attack-defense](https://github.com/m549n1ja/active-directory-attack-defense) | AD kill chain · BloodHound · 6 个经验证的 KQL 检测 · DC telemetry 缺口发现 · 加固 | ✅ 已上线 |
| [homelab-elk-soc](https://github.com/m549n1ja/homelab-elk-soc) | SIEM 工程 · ELK 8.x · 29k+ 索引事件 · MITRE 映射检测 | ✅ 已上线 |
| sentinel-kql-detection-lab | Microsoft Sentinel · KQL 分析 · Entra ID · 云 SOC 运营 | ⏳ 进行中 |
| multi-cloud-ir-lab | AWS/Azure/GCP 日志取证 · SOF-ELK · 完整 IR 报告 | 🗓️ 计划中 |
此表中的每一项声明均可查证。打开相应的 Repo 即可阅读证据。
## 实验室
基于物理硬件构建的完整 SOC 家庭实验室:OPNsense 防火墙、ELK SIEM、Windows 和 Linux 终端、专用的 Kali 攻击机、Suricata IDS 以及 Raspberry Pi 传感器节点。
```
[OPNsense FW] → [Core Switch] → [Ryzen 9 Hypervisor | 64GB]
├── ELK-SIEM 192.168.10.100
├── WIN10-ENDPOINT 192.168.10.133
├── LINUX-ENDPOINT 192.168.10.155
└── Kali VM 192.168.10.20
→ [RPi5 | Zeek + Honeypot 192.168.10.50]
→ [Chromebox | Suricata IDS 192.168.10.51]
→ [Zenbook | Vuln Targets 192.168.10.30]
```
物理实验室涵盖了本地部署部分。包含已连接 Entra ID 和 Azure Activity 的在线 Microsoft Sentinel 工作区,涵盖了云检测部分。
## 工具











## 认证
| 认证 | 状态 |
|------|--------|
| GCIH (SEC504) | ✅ 已完成 |
| GSEC | ✅ 已完成 |
| GFACT | ✅ 已完成 |
| FOR509, Enterprise Cloud Forensics & IR | ✅ 课程已完成, SANSFIRE 2026 |
| GCFR | ⏳ 2026 年 10 月考试 |
| GPCS (SEC510) | 🗓️ 2026 年 10 月开始 |
| SANS.edu Applied Cybersecurity Certificate (ACS) | 🎓 将以 GPCS 结业 |
## 联系方式
[](https://www.linkedin.com/in/john-m-5aab3194)
[](https://github.com/m549n1ja)
对 Cloud SOC Analyst、DFIR 和事件响应职位保持开放。支持远程、联邦机构及欧洲地区。
标签:ELK, Metaprompt, URL发现, 安全检测, 安全运营中心, 底层分析, 数字取证, 漏洞利用检测, 网络映射, 自动化脚本