kl-nln/wazuh-edr-homelab

GitHub: kl-nln/wazuh-edr-homelab

该项目记录了在虚拟化环境中部署 Wazuh EDR 技术栈的全过程,涵盖暴力破解检测、CIS 合规扫描及完整的事件响应报告撰写。

Stars: 0 | Forks: 0

# Wazuh EDR 实验室 ## 项目概述 本项目记录了在 Parrot OS 虚拟机上完整部署 Wazuh v4.7.5 SIEM/EDR 技术栈的过程,并将一台 Windows Server 2025 终端注册为受监控的 Agent。该实验室模拟了真实的威胁检测场景,包括暴力破解身份验证攻击和自动化合规扫描。 **完成日期:** 2026 年 5 月 1 日 **分析师:** Kiante Nolen ## 实验室架构 ``` ┌─────────────────────────────────────────────────────┐ │ Windows Host Machine │ │ │ │ ┌──────────────────┐ ┌──────────────────────┐ │ │ │ Parrot OS VM │ │ Windows Server 2025 │ │ │ │ │ │ │ │ │ │ Wazuh Manager │◄────►│ Wazuh Agent 001 │ │ │ │ Wazuh Indexer │ │ (windows-victim) │ │ │ │ Wazuh Dashboard │ │ │ │ │ │ Filebeat │ │ IP: 192.168.56.102 │ │ │ │ │ │ │ │ │ │ 192.168.56.101 │ └──────────────────────┘ │ │ └──────────────────┘ │ │ │ │ VirtualBox Host-Only Network (vboxnet0) │ │ 192.168.56.0/24 │ └─────────────────────────────────────────────────────┘ ``` | 组件 | 详情 | |---|---| | Hypervisor | Oracle VirtualBox | | Manager OS | Parrot OS (Debian-based) | | Agent OS | Microsoft Windows Server 2025 | | EDR 平台 | Wazuh v4.7.5 | | 网络类型 | VirtualBox Host-Only Adapter | | Manager IP | 192.168.56.101 | | Agent IP | 192.168.56.102 | ## 构建内容 ### 1. Wazuh 技术栈部署 (Parrot OS) - 安装了 Wazuh Manager、Indexer (OpenSearch)、Dashboard 和 Filebeat 作为单节点集群 - 使用 -i 标志并通过 equivs 手动模拟依赖项,解决了 Parrot OS 的兼容性问题(基于 Debian,但官方未正式支持) - 配置了兼容 btrfs 的 swap(2GB)以满足 OpenSearch 的内存需求 - 将 JVM heap 调优至 512m,以在 6GB VM RAM 上稳定运行 indexer - 创建了 OpenSearch GC logger 所需的缺失日志目录 ### 2. 网络配置 - 在两台 VM 上均配置了 VirtualBox Host-Only Adapter (vboxnet0) - 通过 192.168.56.101 和 192.168.56.102 之间的 ICMP ping 验证了双向连通性 - 在两台 VM 上保留了 NAT adapter,以便在安装包期间访问互联网 ### 3. Windows Agent 注册 - 在 Windows Server 2025 VM 上下载并静默安装了 Wazuh Agent v4.7.5 MSI - 注册 Agent 并将其指向位于 192.168.56.101 的 manager - 确认 Agent ID 001 (windows-victim) 在仪表板中报告为 Active 状态 ### 4. 威胁检测:暴力破解模拟 - 通过 auditpol 启用了 Windows 审核策略以记录登录失败事件 - 通过对本地 Administrator 账户重复使用 net use 身份验证失败来模拟暴力破解攻击 - 生成了 16 条 Rule 60122 告警(登录失败,未知用户或密码错误) - 确认了 MITRE ATT&CK 标签:T1078 (Valid Accounts) 和 T1531 (Account Access Removal) ### 5. 安全配置评估 (SCA) - Wazuh 在 Agent 注册时自动运行了 CIS Microsoft Windows Server 2025 Benchmark 扫描 - 结果:126 项通过 / 261 项失败 / 8 项不适用,合规得分为 32% - 识别了访问控制、审核策略和服务配置方面的强化漏洞 ## 告警证据 ### Rule 60122: 暴力破解身份验证失败 | 字段 | 值 | |---|---| | Rule ID | 60122 | | Rule Level | 5 (中) | | 目标账户 | Administrator | | Authentication Package | NTLM | | Logon Type | 3 (网络) | | Logon Process | NtLmSsp | | 失败状态 | 0xc000006d (凭据无效) | | 失败子状态 | 0xc000006a (密码错误) | | MITRE Tactics | Defense Evasion, Persistence, Privilege Escalation, Initial Access | | 总告警数 | 16 | ### 仪表板摘要 - **总事件数:** 796 - **身份验证失败次数:** 7(仪表板计数器)/ 16(原始告警命中) - **身份验证成功次数:** 10 - **Level 12+ 严重告警:** 0 ## 截图 ### Agent Active:终端确认 ![Agent Active](https://static.pigsec.cn/wp-content/uploads/repos/cas/cd/cd11d9c763d9b4f5e2f235d34bfbc20ce784b53e8e7bdbf4ab7b0d6feada85ba.png) ### Wazuh 仪表板:Agent 已连接 ![Agent Connected](https://static.pigsec.cn/wp-content/uploads/repos/cas/33/33ebb6785512be123da00e57d434fb5fb85c20efa77848873685c04b1542df84.png) ### 带有 MITRE ATT&CK 标签的安全告警表 ![Agent Connected Mid](https://static.pigsec.cn/wp-content/uploads/repos/cas/ae/ae11a0cde309319b6f0cbb59ab74e453958569a3129fffb7ffa6b1aedb3e88a6.png) ### 仪表板摘要:身份验证失败指标 ![Auth Failure Alerts](https://static.pigsec.cn/wp-content/uploads/repos/cas/8b/8bd37b0f4fcb97490d0a0ddfa1d5d62371960707add0ff4f0ab8d7e49338fcd6.png) ### 按 Rule ID 60122 筛选的事件 ![Rule 60122 Logon Failures](https://static.pigsec.cn/wp-content/uploads/repos/cas/f8/f8afa0404aa9b71c05e50a440bb7227c6cf00e978bd52b41f2a981481a63f205.png) ### 展开的取证告警详情 ![Alert Detail](https://static.pigsec.cn/wp-content/uploads/repos/cas/ef/ef8c64a0dff1b06aab2d2a2dbc6ee21bfd59649028da7e9abddef775c8ea5fc3.png) ### Wazuh 模块概述 ![Dashboard Top](https://static.pigsec.cn/wp-content/uploads/repos/cas/48/48b71e28462979f792ae0e1c04bee32afb9c3f5c562eeadf1b163929264ae529.png) ### 合规与威胁检测模块 ![Dashboard Bottom](https://static.pigsec.cn/wp-content/uploads/repos/cas/2d/2d0f9fa0f1744e5b2dda0c98e64b6b2e6bf31beb14c507d95660382e6e80b9ed.png) ## 事件报告 本代码库中包含一份完整的模拟事件报告 (IR-2026-001-Wazuh-EDR-Lab.md),记录了以下内容: - 包含精确时间戳的事件时间线 - 完整的 IOC 表格(状态码、SID、身份验证包) - 包含 MITRE ATT&CK 映射的技术分析 - 修复建议 - 证据索引 ## 解决的关键技术挑战 | 挑战 | 解决方案 | |---|---| | Wazuh 安装程序不支持 Parrot OS | 使用 -i 标志绕过 OS 检查 | | Parrot 上无法获取 software-properties-common | 通过 equivs 创建虚拟包 | | 安装期间发生 OOM kill(3.8GB RAM) | 将 VM RAM 增加到 6GB 并添加了 2GB btrfs swap | | btrfs 与标准 swapfile 不兼容 | 使用 btrfs 文件系统 mkswapfile 方法 | | OpenSearch heap 过大(自动设置为 1958m) | 在 jvm.options 中手动限制为 512m | | 缺失 GC 日志目录导致 indexer 崩溃 | 创建了具有正确权限的 /var/log/wazuh-indexer/ | | VM 之间无法通信(NAT 隔离) | 为两台 VM 添加了 Host-Only Adapter (vboxnet0) | | Windows 审核策略未记录失败事件 | 通过 auditpol /set /subcategory:"Logon" /failure:enable 启用 | | Filebeat 停止发送告警 | 重新启用并启动了 Filebeat 服务 | ## 展示的技能 - **SIEM/EDR 部署:** 从零开始部署单节点 Wazuh 技术栈 - **Linux 管理:** 服务管理、内存调优、文件系统配置 - **网络配置:** VirtualBox 网络、Host-Only adapter、连通性故障排除 - **Windows 安全:** 审核策略配置、事件日志分析、Windows Event ID - **威胁检测:** 暴力破解模拟、基于规则的告警、MITRE ATT&CK 映射 - **事件响应:** 告警分类、取证数据分析、撰写正式的事件报告 - **合规性:** CIS benchmark 解读和 SCA 结果分析 ## MITRE ATT&CK 覆盖范围 | 技术 | ID | 战术 | |---|---|---| | Valid Accounts | T1078 | Defense Evasion, Persistence, Privilege Escalation, Initial Access | | Account Access Removal | T1531 | Impact | ## 认证 - CompTIA Security+ (SY0-701) - Google AI Essentials - Google Prompting Essentials ## 代码库结构 ``` wazuh-edr-homelab/ ├── README.md ├── IR-2026-001-Wazuh-EDR-Lab.md └── screenshots/ ├── wazuh-agent-active-windows-victim.png ├── wazuh-dashboard-agent-connected.png ├── wazuh-dashboard-agent-connected-mid.png ├── wazuh-dashboard-auth-failure-alerts-top.png ├── wazuh-rule-60122-logon-failures.png ├── wazuh-alert-detail-60122.png ├── dashboard-top.png └── dashboard-bottom.png ``` ## 相关项目 - [AD IAM 审计工具](https://github.com/kl-nln/ad-iam-auditor) 实时 Active Directory 安全审计,具备自动生成 PDF 和 HTML 报告功能 - [Python 安全自动化实验室](https://github.com/kl-nln/python-automation-labs) 涵盖 AWS 安全、网络侦察和威胁检测的 18 个生产级安全自动化工具 - [Splunk SIEM 实验室](https://github.com/kl-nln/splunk-lab) 构建了 SPL 查询的 SIEM 环境,用于检测身份验证威胁和异常行为 - [Wireshark 网络流量分析实验室](https://github.com/kl-nln/wireshark-lab) 记录真实威胁流量的数据包分析和网络取证实验室 ## 参考 - [Wazuh 文档](https://documentation.wazuh.com) - [MITRE ATT&CK 框架](https://attack.mitre.org) - [CIS Benchmarks](https://www.cisecurity.org/cis-benchmarks) - [CompTIA Security+ SY0-701](https://www.comptia.org/certifications/security) *活跃网络安全实验室作品集的一部分。其他项目涵盖网络扫描、漏洞评估和云安全。*
标签:EDR, Wazuh, 合规扫描, 图探索, 安全运营, 扫描框架, 红队行动, 脆弱性评估, 运维监控