Ikechukwu135/SOC-Analysis-Project-On-Unauthorized-Process-Detection
GitHub: Ikechukwu135/SOC-Analysis-Project-On-Unauthorized-Process-Detection
基于 Wazuh SIEM 平台的未授权进程检测项目,通过自定义监控规则和告警配置实现对 Netcat 等可疑进程的实时发现与响应。
Stars: 0 | Forks: 0
# 未授权进程检测 SOC 分析项目
本项目旨在利用 Wazuh 的命令监控和响应能力,检测未授权进程并拦截恶意行为者,从而加强 10ALYTICS-DC 的安全监控。其中涵盖了通过安全告警和显示 Netcat 活动的日志,来配置 Wazuh 进行进程监控的详细步骤。
步骤一
我将 Kali 配置为 Wazuh agent,并使用以下命令获取正在运行的进程列表。
sudo nano /var/ossec/etc/ossec.conf
full_command
process list
ps -e -o pid, uname, command
30
步骤二
我使用 sudo apt install ncat nmap -y 安装了 Netcat
步骤三
在 Wazuh server 上,我运行了以下命令,每次启动 Netcat 程序时都会触发告警。
sudo nano var/ossec/etc/rules/local_rules.xml
530
^ossec: ‘process list’
list of running processes.
process_monitor,
100050
nc -l
netcat listening for incoming connections.
process_monitor,
步骤四
在受监控的 Kali endpoint 上,我运行了攻击模拟命令 nc -l 8000 持续 30 秒,这触发了 Netcat 进程告警。
安全告警/日志分析
在对 SIEM (Wazuh) 日志中的 Netcat 活动进行验证后,得出了以下发现并收集了用于调查的信息。
事件日期:11/03/2026
事件时间:18:58
事件 ID:1773251935.47555
Agent IP:10.204.253.26
规则 ID:100051
利用上述信息,可以追踪并拦截入侵,以防止潜在的数据泄露,并在需要时对攻击者采取法律行动。
建议/缓解策略
一旦确认该进程是未授权/恶意的,应立即将受影响的系统/工作站从整个网络中隔离,以防止其蔓延到其他系统。应使用 EDR/命令行工具立即终止入侵进程。此外,建议 10ALYTICS-DC 更新其检测规则(例如向 SIEM 添加新的 IoCs),以便在未来快速检测到类似的入侵。
标签:SOC分析, Wazuh, 子域枚举, 库, 应急响应