ohmannymanny/detection-lab
GitHub: ohmannymanny/detection-lab
一个蓝队安全实验室,在隔离虚拟环境中模拟凭证窃取攻击链并使用Wazuh SIEM进行MITRE ATT&CK映射检测。
Stars: 0 | Forks: 0
# 检测实验室
## 概述
该实验室旨在培养和展示实用的云安全工程技能。它模拟了从初始访问到域控完全失控的完整攻击生命周期,并使用映射到 MITRE ATT&CK 框架的自定义 SIEM 规则来检测每种技术。
建立在运行 VMware Workstation 26H1 的 Lenovo Legion Pro 7 上,具有完全隔离的网络。攻击机器无法访问互联网,所有流量都限制在实验室内部。
## 环境
| 主机 | 操作系统 | 角色 | IP |
|---|---|---|---|
| DC01 | Windows Server 2022 Standard | 域控制器 | 192.168.10.10 |
| WIN11-01 | Windows 11 Pro | 受害终端 | 192.168.10.20 |
| WAZUH-SIEM | Ubuntu Server 22.04 LTS | Wazuh SIEM | 192.168.10.30 |
| KALI | Kali Linux | 攻击者 | 192.168.10.40 |
**网络:** VMnet1 host-only — 192.168.10.0/24 — 完全隔离
**域:** lab.local
**Hypervisor:** VMware Workstation 26H1(免费个人版)
## 演示的攻击链
对加入域的 Windows 终端进行的模拟凭证窃取和横向移动攻击:
1. 攻击者获得对 WIN11-01 的本地管理员访问权限
2. Mimikatz 从 LSASS 内存中转储凭证,提取域管理员账户的 NTLM 哈希
3. Pass-the-hash 在不知道明文密码的情况下以域管理员身份进行身份验证
4. 仅使用凭证哈希即可实现完全的域控入侵
## MITRE ATT&CK 覆盖范围
| 技术 ID | 名称 | 描述 |
|---|---|---|
| T1562.001 | 防御削弱 | 在攻击前禁用 Windows Defender |
| T1003.001 | 操作系统凭证转储:LSASS 内存 | Mimikatz 从 LSASS 中提取 NTLM 哈希 |
| T1550.002 | Pass the Hash | 使用 NTLM 哈希打开域管理员会话 |
| T1078 | 有效账户 | 使用合法的域管理员账户 |
## 检测
在 Wazuh SIEM 中使用基于 Sysmon 遥测构建的自定义检测规则检测到了这两种主要技术:
| 规则 ID | 级别 | 触发条件 | 技术 |
|---|---|---|---|
| 100001 | 严重 (15) | 非系统进程访问了 lsass.exe | T1003.001 |
| 100002 | 高 (12) | LogonType 9 (NewCredentials) 身份验证 | T1550.002 |
检测规则可在 `/detections/local_rules.xml` 中找到
## 使用的工具
| 工具 | 用途 |
|---|---|
| VMware Workstation 26H1 | Hypervisor — 运行所有虚拟机 |
| Windows Server 2022 | 域控制器,Active Directory |
| Sysmon + SwiftOnSecurity 配置 | 终端遥测和日志记录 |
| Wazuh 4.7 | SIEM — 日志摄取、检测、告警 |
| Mimikatz | 凭证转储(攻击模拟) |
| MITRE ATT&CK Navigator | 技术映射和覆盖范围可视化 |
## 仓库结构
```
detection-lab/
├── README.md
├── setup/
│ ├── 01-dc01.md # Domain Controller build
│ ├── 02-win11.md # Victim endpoint build
│ ├── 03-wazuh.md # Wazuh SIEM build
│ └── 04-kali.md # Attacker machine setup
├── attacks/
│ ├── 01-mimikatz.md # LSASS credential dump walkthrough
│ └── 02-pass-the-hash.md # Pass-the-hash attack walkthrough
├── detections/
│ └── local_rules.xml # Custom Wazuh detection rules
├── mitre-mapping/
│ └── attack-mapping.md # MITRE ATT&CK technique mapping
└── ir-report/
└── IR-001.md # Incident report in CySA+ format
```
标签:Wazuh, Windows域安全, 内网渗透防御, 安全实验环境