ktalons/talonsoclab

GitHub: ktalons/talonsoclab

一个分四阶段公开构建的个人 SOC 家庭实验室,涵盖 SIEM 部署、检测工程、AD 攻防和蜜网威胁情报,同时为 AI 驱动的安全推理系统提供数据平面。

Stars: 0 | Forks: 0

# TalonSocLab **个人 SOC 家庭实验室** —— [Kyle Versluis](https://ktalons.github.io/) 的旗舰作品集项目。 一个分四个阶段构建的单一连贯的家庭 SOC。每个阶段独立交付,包含各自的文件夹、README、架构图和经验总结文档。最终,这将是一个端到端的工作示例,展示“我能运营一个小型 SOC” —— 并且是为 [CASA](https://github.com/ktalons/casa-ai-agent)(我基于 PAI 的智能 SOC 毕业设计)提供数据的 **数据平面**。 ## 状态 🟢 **计划调整已解决 → 在自有硬件上重建** *(更新于 2026-06-20)*。运行阶段 A 的亚利桑那大学共享 Saguaros Proxmox 主机发生硬件故障(约 5 月 29 日:电源 + 处理器 VRD 故障,无法进行远程操作)。我没有等待我无法控制的维修,而是**购买了一台专用的 SFF**(HP EliteDesk 800 G4 Mini — i5-8500T, 16 GB, 256 GB NVMe),并**从 Proxmox 虚拟机转向了 docker-compose**。实验室现在是便携的并且完全归我所有 —— 不再受共享主机的重置策略影响。原始的 Proxmox 拓扑和操作手册保留在 [`phase-a-foundation/archive-proxmox/`](phase-a-foundation/archive-proxmox/) 中,作为此次调整的 provenance。完整故事: [TalonSocLab 阶段 A — 进度更新](https://ktalons.github.io/blog/talonsoclab-phase-a-schedule-update/)。 ## 阶段 | 阶段 | 交付物 | 底层基础 | |---|---|---| | **A — 基础 SOC 技术栈** | Docker 中的 Wazuh + Sysmon + Suricata,真实设备 agent,自定义仪表盘 | EliteDesk (16 GB) | | **B — 检测工程与威胁狩猎** | 针对 Atomic Red Team 验证的 Sigma 规则包 + MITRE ATT&CK 覆盖图 | EliteDesk | | **C — AD 攻击与防御** | 迷你 AD(本机)或云端爆发的 GOAD + top-5 AD 检测链 + 紫队报告 | EliteDesk / cloud | | **D — 蜜网 + 威胁情报** | T-Pot → 结合 AbuseIPDB + VirusTotal 富化的 OpenCTI | cloud(设计之初即为云端) | ## 架构 该构建清晰地分为两个平面: - **数据平面(此仓库)** —— Wazuh SIEM、Suricata IDS、一个临时侦察 pipeline,以及一个确定性摘要收集器。它负责收集、过滤和引用。它**不**进行推理。 部署包位于 [`deploy/soc-recon/`](deploy/soc-recon/)。 - **推理平面([CASA](https://github.com/ktalons/casa-ai-agent))** —— 一个基于 PAI 的独立多 agent 系统,运行在 Claude 上,它使用此仓库的结构化 `intake.json` 并生成可解释的、符合 NIST 标准的、人在回路的分析。这就是我的毕业设计。 将它们分开是核心所在:下层是确定性基础设施,上层是智能推理。 ## 初衷 我通过动手构建来学习,而不是靠阅读。TalonSocLab 是我端到端建立的一个小型 SOC —— 收集、检测、分诊 —— 让我真正理解各个部分是如何组合的,并将其公开,以便对后来者有所帮助。它还作为我的 [CASA](https://github.com/ktalons/casa-ai-agent) 毕业设计进行推理的实时环境。 ## 持续关注 - 🌐 项目页面: - 📝 各阶段发布的博客文章: - 🤖 CASA(推理层 / 毕业设计): - 💼 LinkedIn:
标签:AMSI绕过, CISA项目, Metaprompt, TGT, Wazuh, 威胁情报, 威胁检测, 安全运营, 实验室环境, 开发者工具, 扫描框架, 攻防演练, 版权保护, 请求拦截