Emerole7/MICROSOFT-SENTINEL-SOC-LAB

GitHub: Emerole7/MICROSOFT-SENTINEL-SOC-LAB

基于 Azure 和 Sentinel 构建的实战型 SOC 家庭实验室,通过模拟真实攻击场景帮助用户学习云原生环境下的威胁检测、事件响应和威胁狩猎技能。

Stars: 0 | Forks: 0

# MICROSOFT-SENTINEL-SOC-LAB 一个基于 Microsoft Azure 和 Microsoft Sentinel 构建的实战型安全运营中心(SOC)家庭实验室,旨在模拟云原生环境下的真实威胁检测、事件响应和威胁狩猎。 ## 概述 本实验室使用行业标准工具复现了核心 SOC 工作流。它既是一个学习环境,也是对蓝队技能的实践演示,包括 SIEM 配置、基于 KQL 的检测工程、日志分析和事件响应。 实验室采用增量构建方式——每个阶段都会引入新功能、攻击模拟和检测覆盖。 阶段 1 — 蜜罐部署与实时攻击监控 阶段 2 — 威胁检测与 KQL 告警规则 阶段 3 — 事件响应模拟 阶段 4 — 威胁狩猎 阶段 5 — 自动化与 Playbooks ## 展示技能 Azure 基础设施部署(VM、VNet、NSG、Resource Groups) 通过 Azure Monitor Agent 和 Data Collection Rules 进行日志转发 用于检测和调查的 KQL(Kusto Query Language) MITRE ATT&CK 框架映射 Microsoft Sentinel 分析规则的创建与调优 使用结构化 IR 方法论进行安全事件分诊 假设驱动的威胁狩猎与检测盲区分析 SOAR 概念、Logic App playbook 设计与自动化规则实现 ## MITRE ATT&CK 覆盖范围 | 战术 | 技术 | 规则或狩猎 | |-----------------------|-------------------------------------|---------------------------| | Credential Access | T1110.001 Password Guessing | 暴力破解规则 | | Credential Access | T1110.003 Password Spraying | 密码喷洒检测规则 | | Initial Access | T1078 Valid Accounts | 暴力破解成功规则 | | Privilege Escalation | T1098 Account Manipulation | 添加至管理员规则 | | Persistence | T1078.002 Local Accounts | 本地账户滥用规则 | | Lateral Movement | T1021 Remote Services | 新 IP 管理员登录规则 | | Discovery | T1087 Account Discovery | 枚举规则 | | Discovery | T1082 System Information Discovery | 侦察命令狩猎 | | Persistence | T1136.001 Create Local Account | 休眠账户狩猎 | ## 阶段 1 蜜罐 我们部署了一台故意暴露的 Windows VM(蜜罐),通过 Azure Monitor Agent 将 Windows Security Events 转发至 Microsoft Sentinel,使用地理数据丰富登录尝试记录,并在实时攻击地图上可视化全球攻击来源。 ## 阶段 2 — 威胁检测与 KQL 分析规则 五个映射到 MITRE ATT&CK 的自定义 Sentinel 分析规则。每个规则按计划运行并自动生成事件。 | 规则 | 严重性 | 技术 | |----------------------|--------------|--------------| | 暴力破解 | Medium | T1110.001 | | 暴力破解成功 | High | T1078 | | 权限提升 | High | T1098 | | 横向移动 | High | T1021 | | 账户枚举 | Medium | T1087 | ## 阶段 3 事件响应模拟 三个端到端模拟的攻击场景,并附带结构化的 IR 报告。 | 场景 | 类型 | MITRES | |--------------|--------------------------------------|-----------------| | 场景 A | Credential stuffing / 暴力破解 | T1110.001 | | 场景 B | 暴力破解后成功登录 | T1078 | | 场景 C | 通过管理员组权限提升 | T1098 | ## 阶段 4 威胁狩猎 五个使用 KQL 的假设驱动狩猎。两个检测盲区已提升为新规则。 | 狩猎 | 假设 | 结果 | |---------------------------|-----------------------------------|------------------------| | H1 — 非工作时间登录 | 攻击者在夜间登录 | 发现检测盲区 | | H2 — 休眠账户 | 从未使用的后门账户 | 确认盲区 | | H3 — 密码喷洒 | 暴力破解规则遗漏的喷洒 | 创建新规则 | | H5 — 侦察命令 | 访问后的发现命令 | 发现检测盲区 | ## 阶段 5 — 自动化与 Playbooks 两个用于自动化事件响应的 playbook。通过 ARM 模板部署。 | Playbook | 触发器 | 动作 | |------------------------------|--------------------------|---------------------------| | SOC-Notify-On-Incident | 高严重性事件 | 邮件通知 | | SOC-Auto-Close-Informational | 信息类事件 | 自动关闭 + 标签 |
标签:AMSI绕过, KQL, Microsoft Sentinel, SOAR, 威胁检测, 安全运营中心, 微软云, 网络映射