kl-nln/wazuh-edr-homelab
GitHub: kl-nln/wazuh-edr-homelab
该项目记录了在虚拟化环境中部署 Wazuh EDR 技术栈的全过程,涵盖暴力破解检测、CIS 合规扫描及完整的事件响应报告撰写。
Stars: 0 | Forks: 0
# Wazuh EDR 实验室
## 项目概述
本项目记录了在 Parrot OS 虚拟机上完整部署 Wazuh v4.7.5 SIEM/EDR 技术栈的过程,并将一台 Windows Server 2025 终端注册为受监控的 Agent。该实验室模拟了真实的威胁检测场景,包括暴力破解身份验证攻击和自动化合规扫描。
**完成日期:** 2026 年 5 月 1 日
**分析师:** Kiante Nolen
## 实验室架构
```
┌─────────────────────────────────────────────────────┐
│ Windows Host Machine │
│ │
│ ┌──────────────────┐ ┌──────────────────────┐ │
│ │ Parrot OS VM │ │ Windows Server 2025 │ │
│ │ │ │ │ │
│ │ Wazuh Manager │◄────►│ Wazuh Agent 001 │ │
│ │ Wazuh Indexer │ │ (windows-victim) │ │
│ │ Wazuh Dashboard │ │ │ │
│ │ Filebeat │ │ IP: 192.168.56.102 │ │
│ │ │ │ │ │
│ │ 192.168.56.101 │ └──────────────────────┘ │
│ └──────────────────┘ │
│ │
│ VirtualBox Host-Only Network (vboxnet0) │
│ 192.168.56.0/24 │
└─────────────────────────────────────────────────────┘
```
| 组件 | 详情 |
|---|---|
| Hypervisor | Oracle VirtualBox |
| Manager OS | Parrot OS (Debian-based) |
| Agent OS | Microsoft Windows Server 2025 |
| EDR 平台 | Wazuh v4.7.5 |
| 网络类型 | VirtualBox Host-Only Adapter |
| Manager IP | 192.168.56.101 |
| Agent IP | 192.168.56.102 |
## 构建内容
### 1. Wazuh 技术栈部署 (Parrot OS)
- 安装了 Wazuh Manager、Indexer (OpenSearch)、Dashboard 和 Filebeat 作为单节点集群
- 使用 -i 标志并通过 equivs 手动模拟依赖项,解决了 Parrot OS 的兼容性问题(基于 Debian,但官方未正式支持)
- 配置了兼容 btrfs 的 swap(2GB)以满足 OpenSearch 的内存需求
- 将 JVM heap 调优至 512m,以在 6GB VM RAM 上稳定运行 indexer
- 创建了 OpenSearch GC logger 所需的缺失日志目录
### 2. 网络配置
- 在两台 VM 上均配置了 VirtualBox Host-Only Adapter (vboxnet0)
- 通过 192.168.56.101 和 192.168.56.102 之间的 ICMP ping 验证了双向连通性
- 在两台 VM 上保留了 NAT adapter,以便在安装包期间访问互联网
### 3. Windows Agent 注册
- 在 Windows Server 2025 VM 上下载并静默安装了 Wazuh Agent v4.7.5 MSI
- 注册 Agent 并将其指向位于 192.168.56.101 的 manager
- 确认 Agent ID 001 (windows-victim) 在仪表板中报告为 Active 状态
### 4. 威胁检测:暴力破解模拟
- 通过 auditpol 启用了 Windows 审核策略以记录登录失败事件
- 通过对本地 Administrator 账户重复使用 net use 身份验证失败来模拟暴力破解攻击
- 生成了 16 条 Rule 60122 告警(登录失败,未知用户或密码错误)
- 确认了 MITRE ATT&CK 标签:T1078 (Valid Accounts) 和 T1531 (Account Access Removal)
### 5. 安全配置评估 (SCA)
- Wazuh 在 Agent 注册时自动运行了 CIS Microsoft Windows Server 2025 Benchmark 扫描
- 结果:126 项通过 / 261 项失败 / 8 项不适用,合规得分为 32%
- 识别了访问控制、审核策略和服务配置方面的强化漏洞
## 告警证据
### Rule 60122: 暴力破解身份验证失败
| 字段 | 值 |
|---|---|
| Rule ID | 60122 |
| Rule Level | 5 (中) |
| 目标账户 | Administrator |
| Authentication Package | NTLM |
| Logon Type | 3 (网络) |
| Logon Process | NtLmSsp |
| 失败状态 | 0xc000006d (凭据无效) |
| 失败子状态 | 0xc000006a (密码错误) |
| MITRE Tactics | Defense Evasion, Persistence, Privilege Escalation, Initial Access |
| 总告警数 | 16 |
### 仪表板摘要
- **总事件数:** 796
- **身份验证失败次数:** 7(仪表板计数器)/ 16(原始告警命中)
- **身份验证成功次数:** 10
- **Level 12+ 严重告警:** 0
## 截图
### Agent Active:终端确认

### Wazuh 仪表板:Agent 已连接

### 带有 MITRE ATT&CK 标签的安全告警表

### 仪表板摘要:身份验证失败指标

### 按 Rule ID 60122 筛选的事件

### 展开的取证告警详情

### Wazuh 模块概述

### 合规与威胁检测模块

## 事件报告
本代码库中包含一份完整的模拟事件报告 (IR-2026-001-Wazuh-EDR-Lab.md),记录了以下内容:
- 包含精确时间戳的事件时间线
- 完整的 IOC 表格(状态码、SID、身份验证包)
- 包含 MITRE ATT&CK 映射的技术分析
- 修复建议
- 证据索引
## 解决的关键技术挑战
| 挑战 | 解决方案 |
|---|---|
| Wazuh 安装程序不支持 Parrot OS | 使用 -i 标志绕过 OS 检查 |
| Parrot 上无法获取 software-properties-common | 通过 equivs 创建虚拟包 |
| 安装期间发生 OOM kill(3.8GB RAM) | 将 VM RAM 增加到 6GB 并添加了 2GB btrfs swap |
| btrfs 与标准 swapfile 不兼容 | 使用 btrfs 文件系统 mkswapfile 方法 |
| OpenSearch heap 过大(自动设置为 1958m) | 在 jvm.options 中手动限制为 512m |
| 缺失 GC 日志目录导致 indexer 崩溃 | 创建了具有正确权限的 /var/log/wazuh-indexer/ |
| VM 之间无法通信(NAT 隔离) | 为两台 VM 添加了 Host-Only Adapter (vboxnet0) |
| Windows 审核策略未记录失败事件 | 通过 auditpol /set /subcategory:"Logon" /failure:enable 启用 |
| Filebeat 停止发送告警 | 重新启用并启动了 Filebeat 服务 |
## 展示的技能
- **SIEM/EDR 部署:** 从零开始部署单节点 Wazuh 技术栈
- **Linux 管理:** 服务管理、内存调优、文件系统配置
- **网络配置:** VirtualBox 网络、Host-Only adapter、连通性故障排除
- **Windows 安全:** 审核策略配置、事件日志分析、Windows Event ID
- **威胁检测:** 暴力破解模拟、基于规则的告警、MITRE ATT&CK 映射
- **事件响应:** 告警分类、取证数据分析、撰写正式的事件报告
- **合规性:** CIS benchmark 解读和 SCA 结果分析
## MITRE ATT&CK 覆盖范围
| 技术 | ID | 战术 |
|---|---|---|
| Valid Accounts | T1078 | Defense Evasion, Persistence, Privilege Escalation, Initial Access |
| Account Access Removal | T1531 | Impact |
## 认证
- CompTIA Security+ (SY0-701)
- Google AI Essentials
- Google Prompting Essentials
## 代码库结构
```
wazuh-edr-homelab/
├── README.md
├── IR-2026-001-Wazuh-EDR-Lab.md
└── screenshots/
├── wazuh-agent-active-windows-victim.png
├── wazuh-dashboard-agent-connected.png
├── wazuh-dashboard-agent-connected-mid.png
├── wazuh-dashboard-auth-failure-alerts-top.png
├── wazuh-rule-60122-logon-failures.png
├── wazuh-alert-detail-60122.png
├── dashboard-top.png
└── dashboard-bottom.png
```
## 相关项目
- [AD IAM 审计工具](https://github.com/kl-nln/ad-iam-auditor)
实时 Active Directory 安全审计,具备自动生成 PDF 和 HTML 报告功能
- [Python 安全自动化实验室](https://github.com/kl-nln/python-automation-labs)
涵盖 AWS 安全、网络侦察和威胁检测的 18 个生产级安全自动化工具
- [Splunk SIEM 实验室](https://github.com/kl-nln/splunk-lab)
构建了 SPL 查询的 SIEM 环境,用于检测身份验证威胁和异常行为
- [Wireshark 网络流量分析实验室](https://github.com/kl-nln/wireshark-lab)
记录真实威胁流量的数据包分析和网络取证实验室
## 参考
- [Wazuh 文档](https://documentation.wazuh.com)
- [MITRE ATT&CK 框架](https://attack.mitre.org)
- [CIS Benchmarks](https://www.cisecurity.org/cis-benchmarks)
- [CompTIA Security+ SY0-701](https://www.comptia.org/certifications/security)
*活跃网络安全实验室作品集的一部分。其他项目涵盖网络扫描、漏洞评估和云安全。*
标签:EDR, Wazuh, 合规扫描, 图探索, 安全运营, 扫描框架, 红队行动, 脆弱性评估, 运维监控