Ikechukwu135/SOC-Analysis-Project-On-Unauthorized-Process-Detection

GitHub: Ikechukwu135/SOC-Analysis-Project-On-Unauthorized-Process-Detection

基于 Wazuh SIEM 平台的未授权进程检测项目,通过自定义监控规则和告警配置实现对 Netcat 等可疑进程的实时发现与响应。

Stars: 0 | Forks: 0

# 未授权进程检测 SOC 分析项目 本项目旨在利用 Wazuh 的命令监控和响应能力,检测未授权进程并拦截恶意行为者,从而加强 10ALYTICS-DC 的安全监控。其中涵盖了通过安全告警和显示 Netcat 活动的日志,来配置 Wazuh 进行进程监控的详细步骤。 步骤一 我将 Kali 配置为 Wazuh agent,并使用以下命令获取正在运行的进程列表。 sudo nano /var/ossec/etc/ossec.conf full_command process list ps -e -o pid, uname, command 30 步骤二 我使用 sudo apt install ncat nmap -y 安装了 Netcat 步骤三 在 Wazuh server 上,我运行了以下命令,每次启动 Netcat 程序时都会触发告警。 sudo nano var/ossec/etc/rules/local_rules.xml 530 ^ossec: ‘process list’ list of running processes. process_monitor, 100050 nc -l netcat listening for incoming connections. process_monitor, 步骤四 在受监控的 Kali endpoint 上,我运行了攻击模拟命令 nc -l 8000 持续 30 秒,这触发了 Netcat 进程告警。 安全告警/日志分析 在对 SIEM (Wazuh) 日志中的 Netcat 活动进行验证后,得出了以下发现并收集了用于调查的信息。 事件日期:11/03/2026 事件时间:18:58 事件 ID:1773251935.47555 Agent IP:10.204.253.26 规则 ID:100051 利用上述信息,可以追踪并拦截入侵,以防止潜在的数据泄露,并在需要时对攻击者采取法律行动。 建议/缓解策略 一旦确认该进程是未授权/恶意的,应立即将受影响的系统/工作站从整个网络中隔离,以防止其蔓延到其他系统。应使用 EDR/命令行工具立即终止入侵进程。此外,建议 10ALYTICS-DC 更新其检测规则(例如向 SIEM 添加新的 IoCs),以便在未来快速检测到类似的入侵。
标签:SOC分析, Wazuh, 子域枚举, 库, 应急响应