ohmannymanny/detection-lab

GitHub: ohmannymanny/detection-lab

一个蓝队安全实验室,在隔离虚拟环境中模拟凭证窃取攻击链并使用Wazuh SIEM进行MITRE ATT&CK映射检测。

Stars: 0 | Forks: 0

# 检测实验室 ## 概述 该实验室旨在培养和展示实用的云安全工程技能。它模拟了从初始访问到域控完全失控的完整攻击生命周期,并使用映射到 MITRE ATT&CK 框架的自定义 SIEM 规则来检测每种技术。 建立在运行 VMware Workstation 26H1 的 Lenovo Legion Pro 7 上,具有完全隔离的网络。攻击机器无法访问互联网,所有流量都限制在实验室内部。 ## 环境 | 主机 | 操作系统 | 角色 | IP | |---|---|---|---| | DC01 | Windows Server 2022 Standard | 域控制器 | 192.168.10.10 | | WIN11-01 | Windows 11 Pro | 受害终端 | 192.168.10.20 | | WAZUH-SIEM | Ubuntu Server 22.04 LTS | Wazuh SIEM | 192.168.10.30 | | KALI | Kali Linux | 攻击者 | 192.168.10.40 | **网络:** VMnet1 host-only — 192.168.10.0/24 — 完全隔离 **域:** lab.local **Hypervisor:** VMware Workstation 26H1(免费个人版) ## 演示的攻击链 对加入域的 Windows 终端进行的模拟凭证窃取和横向移动攻击: 1. 攻击者获得对 WIN11-01 的本地管理员访问权限 2. Mimikatz 从 LSASS 内存中转储凭证,提取域管理员账户的 NTLM 哈希 3. Pass-the-hash 在不知道明文密码的情况下以域管理员身份进行身份验证 4. 仅使用凭证哈希即可实现完全的域控入侵 ## MITRE ATT&CK 覆盖范围 | 技术 ID | 名称 | 描述 | |---|---|---| | T1562.001 | 防御削弱 | 在攻击前禁用 Windows Defender | | T1003.001 | 操作系统凭证转储:LSASS 内存 | Mimikatz 从 LSASS 中提取 NTLM 哈希 | | T1550.002 | Pass the Hash | 使用 NTLM 哈希打开域管理员会话 | | T1078 | 有效账户 | 使用合法的域管理员账户 | ## 检测 在 Wazuh SIEM 中使用基于 Sysmon 遥测构建的自定义检测规则检测到了这两种主要技术: | 规则 ID | 级别 | 触发条件 | 技术 | |---|---|---|---| | 100001 | 严重 (15) | 非系统进程访问了 lsass.exe | T1003.001 | | 100002 | 高 (12) | LogonType 9 (NewCredentials) 身份验证 | T1550.002 | 检测规则可在 `/detections/local_rules.xml` 中找到 ## 使用的工具 | 工具 | 用途 | |---|---| | VMware Workstation 26H1 | Hypervisor — 运行所有虚拟机 | | Windows Server 2022 | 域控制器,Active Directory | | Sysmon + SwiftOnSecurity 配置 | 终端遥测和日志记录 | | Wazuh 4.7 | SIEM — 日志摄取、检测、告警 | | Mimikatz | 凭证转储(攻击模拟) | | MITRE ATT&CK Navigator | 技术映射和覆盖范围可视化 | ## 仓库结构 ``` detection-lab/ ├── README.md ├── setup/ │ ├── 01-dc01.md # Domain Controller build │ ├── 02-win11.md # Victim endpoint build │ ├── 03-wazuh.md # Wazuh SIEM build │ └── 04-kali.md # Attacker machine setup ├── attacks/ │ ├── 01-mimikatz.md # LSASS credential dump walkthrough │ └── 02-pass-the-hash.md # Pass-the-hash attack walkthrough ├── detections/ │ └── local_rules.xml # Custom Wazuh detection rules ├── mitre-mapping/ │ └── attack-mapping.md # MITRE ATT&CK technique mapping └── ir-report/ └── IR-001.md # Incident report in CySA+ format ```
标签:Wazuh, Windows域安全, 内网渗透防御, 安全实验环境