muntakamaliha/Threat-Modelling-Security-Monitoring
GitHub: muntakamaliha/Threat-Modelling-Security-Monitoring
基于 Wazuh SIEM 构建的威胁建模与安全监控实验项目,实现多终端集中式日志收集、威胁检测与事件分析。
Stars: 0 | Forks: 0
# 使用 Wazuh SIEM 进行威胁建模和安全监控
## 项目概述
本项目演示了如何使用 Wazuh 部署安全信息和事件管理 (SIEM) 解决方案。该环境包含一台 Ubuntu Server,用于托管 Wazuh Manager、Wazuh Indexer 和 Wazuh Dashboard,并将 Windows 11 和 Kali Linux 配置为受监控的 endpoint。
本项目主要关注在虚拟实验室环境中进行集中式日志管理、威胁检测、文件完整性监控、身份验证监控以及安全事件分析。
# 作者
**姓名:** Muntaka Maliha Rahman
# 项目目标
- 在 Ubuntu Server 上部署 Wazuh SIEM
- 将 Windows 11 和 Kali Linux 配置为 Wazuh Agent
- 监控来自多个 endpoint 的安全事件
- 演示文件完整性监控 (FIM)
- 使用 Wazuh Dashboard 执行威胁狩猎
- 分析身份验证和系统事件
- 探索 Wazuh 安全模块
- 记录完整的部署流程
# 使用的技术
- Ubuntu Server 24.04 LTS
- Wazuh SIEM
- Wazuh Dashboard
- Wazuh Manager
- Wazuh Indexer
- Windows 11
- Kali Linux
- Oracle VirtualBox
- OpenSSH
- MobaXterm / PuTTY
- Git
- GitHub
# 实验环境
| 组件 | 详情 |
|------------|------------|
| Hypervisor | Oracle VirtualBox |
| SIEM 平台 | Wazuh |
| 服务器 | Ubuntu Server 24.04 LTS |
| Endpoint 1 | Windows 11 |
| Endpoint 2 | Kali Linux |
| 网络模式 | 桥接适配器 |
# 项目工作流
1. 安装 Ubuntu Server
2. 配置网络
3. 启用 SSH
4. 使用 MobaXterm / PuTTY 进行远程连接
5. 安装 Wazuh
6. 验证 Wazuh 服务
7. 配置 Windows Agent
8. 配置 Kali Linux Agent
9. 生成安全事件
10. 执行威胁狩猎
11. 演示文件完整性监控
12. 将项目上传到 GitHub
# 仓库内容
| 文件 | 描述 |
|------|-------------|
| README.md | 项目概述 |
| ubuntu-server-installation.md | Ubuntu 安装指南 |
| wazuh-installation.md | Wazuh 安装指南 |
| commands-used.md | 安装期间使用的命令 |
| security-events-demonstration.md | 安全事件生成 |
| dashboard-features.md | Dashboard 功能说明 |
| threat-hunting.md | 威胁狩猎示例 |
| fim-monitoring.md | 文件完整性监控 |
| conclusion.md | 项目结论 |
# 演示的 Wazuh Dashboard 模块
- 安全事件
- 威胁狩猎
- Discover
- 文件完整性监控 (FIM)
- MITRE ATT&CK
- 资产清单
- 漏洞检测
- Agent 管理
# 演示的安全事件
- 登录失败 (事件 ID 4625)
- 登录成功 (事件 ID 4624)
- 文件创建
- 文件修改
- 文件删除
- PowerShell 执行
- 命令提示符执行
- 用户账户创建
- 用户账户删除
- Windows 服务启动
- Windows 服务停止
# Wazuh 服务验证
```
sudo systemctl status wazuh-manager
sudo systemctl status wazuh-indexer
sudo systemctl status wazuh-dashboard
```
所有服务均已成功运行。
# 威胁狩猎示例
```
event.code:4625
event.code:4624
agent.name:"Windows"
rule.level>=7
rule.groups:syscheck
syscheck.path:*demo.txt
```
# 文件完整性监控
以下操作已被成功监控:
- 文件创建
- 文件修改
- 文件删除
- Hash 更改
- 时间戳更改
# 截图
本仓库包含以下方面的演示截图:
- Ubuntu Server 安装
- Wazuh 安装
- Dashboard 登录
- 活跃的 Agent
- 安全事件
- 威胁狩猎
- Discover
- 文件完整性监控
- MITRE ATT&CK
- 资产清单
- 漏洞检测
# 系统要求
| 组件 | 要求 |
|------------|------------|
| CPU | 2 核或更高 |
| RAM | 最低 4 GB |
| 存储 | 50 GB |
| 操作系统 | Ubuntu Server |
# 结论
本项目成功演示了 Wazuh SIEM 环境的部署,以实现集中式安全监控。Windows 11 和 Kali Linux endpoint 已与 Wazuh Manager 集成,实现了实时的日志收集、身份验证监控、文件完整性监控和威胁狩猎。本项目展示了如何利用 SIEM 技术在虚拟 SOC 环境中检测、调查和监控安全事件。
标签:OISF, Wazuh, x64dbg, 威胁建模, 日志管理, 网络安全研究, 虚拟实验室, 速率限制