muntakamaliha/Threat-Modelling-Security-Monitoring

GitHub: muntakamaliha/Threat-Modelling-Security-Monitoring

基于 Wazuh SIEM 构建的威胁建模与安全监控实验项目,实现多终端集中式日志收集、威胁检测与事件分析。

Stars: 0 | Forks: 0

# 使用 Wazuh SIEM 进行威胁建模和安全监控 ## 项目概述 本项目演示了如何使用 Wazuh 部署安全信息和事件管理 (SIEM) 解决方案。该环境包含一台 Ubuntu Server,用于托管 Wazuh Manager、Wazuh Indexer 和 Wazuh Dashboard,并将 Windows 11 和 Kali Linux 配置为受监控的 endpoint。 本项目主要关注在虚拟实验室环境中进行集中式日志管理、威胁检测、文件完整性监控、身份验证监控以及安全事件分析。 # 作者 **姓名:** Muntaka Maliha Rahman # 项目目标 - 在 Ubuntu Server 上部署 Wazuh SIEM - 将 Windows 11 和 Kali Linux 配置为 Wazuh Agent - 监控来自多个 endpoint 的安全事件 - 演示文件完整性监控 (FIM) - 使用 Wazuh Dashboard 执行威胁狩猎 - 分析身份验证和系统事件 - 探索 Wazuh 安全模块 - 记录完整的部署流程 # 使用的技术 - Ubuntu Server 24.04 LTS - Wazuh SIEM - Wazuh Dashboard - Wazuh Manager - Wazuh Indexer - Windows 11 - Kali Linux - Oracle VirtualBox - OpenSSH - MobaXterm / PuTTY - Git - GitHub # 实验环境 | 组件 | 详情 | |------------|------------| | Hypervisor | Oracle VirtualBox | | SIEM 平台 | Wazuh | | 服务器 | Ubuntu Server 24.04 LTS | | Endpoint 1 | Windows 11 | | Endpoint 2 | Kali Linux | | 网络模式 | 桥接适配器 | # 项目工作流 1. 安装 Ubuntu Server 2. 配置网络 3. 启用 SSH 4. 使用 MobaXterm / PuTTY 进行远程连接 5. 安装 Wazuh 6. 验证 Wazuh 服务 7. 配置 Windows Agent 8. 配置 Kali Linux Agent 9. 生成安全事件 10. 执行威胁狩猎 11. 演示文件完整性监控 12. 将项目上传到 GitHub # 仓库内容 | 文件 | 描述 | |------|-------------| | README.md | 项目概述 | | ubuntu-server-installation.md | Ubuntu 安装指南 | | wazuh-installation.md | Wazuh 安装指南 | | commands-used.md | 安装期间使用的命令 | | security-events-demonstration.md | 安全事件生成 | | dashboard-features.md | Dashboard 功能说明 | | threat-hunting.md | 威胁狩猎示例 | | fim-monitoring.md | 文件完整性监控 | | conclusion.md | 项目结论 | # 演示的 Wazuh Dashboard 模块 - 安全事件 - 威胁狩猎 - Discover - 文件完整性监控 (FIM) - MITRE ATT&CK - 资产清单 - 漏洞检测 - Agent 管理 # 演示的安全事件 - 登录失败 (事件 ID 4625) - 登录成功 (事件 ID 4624) - 文件创建 - 文件修改 - 文件删除 - PowerShell 执行 - 命令提示符执行 - 用户账户创建 - 用户账户删除 - Windows 服务启动 - Windows 服务停止 # Wazuh 服务验证 ``` sudo systemctl status wazuh-manager sudo systemctl status wazuh-indexer sudo systemctl status wazuh-dashboard ``` 所有服务均已成功运行。 # 威胁狩猎示例 ``` event.code:4625 event.code:4624 agent.name:"Windows" rule.level>=7 rule.groups:syscheck syscheck.path:*demo.txt ``` # 文件完整性监控 以下操作已被成功监控: - 文件创建 - 文件修改 - 文件删除 - Hash 更改 - 时间戳更改 # 截图 本仓库包含以下方面的演示截图: - Ubuntu Server 安装 - Wazuh 安装 - Dashboard 登录 - 活跃的 Agent - 安全事件 - 威胁狩猎 - Discover - 文件完整性监控 - MITRE ATT&CK - 资产清单 - 漏洞检测 # 系统要求 | 组件 | 要求 | |------------|------------| | CPU | 2 核或更高 | | RAM | 最低 4 GB | | 存储 | 50 GB | | 操作系统 | Ubuntu Server | # 结论 本项目成功演示了 Wazuh SIEM 环境的部署,以实现集中式安全监控。Windows 11 和 Kali Linux endpoint 已与 Wazuh Manager 集成,实现了实时的日志收集、身份验证监控、文件完整性监控和威胁狩猎。本项目展示了如何利用 SIEM 技术在虚拟 SOC 环境中检测、调查和监控安全事件。
标签:OISF, Wazuh, x64dbg, 威胁建模, 日志管理, 网络安全研究, 虚拟实验室, 速率限制