murattkarateke/owasp-top10-soc-homelab

GitHub: murattkarateke/owasp-top10-soc-homelab

一个基于 OWASP Top 10 攻击模拟的 SOC 实战实验室,用于演示和练习 SIEM 监控、威胁狩猎及事件分析工作流程。

Stars: 0 | Forks: 0

# OWASP Top 10 SOC Homelab ## Wazuh • Splunk • Threat Hunting • MITRE ATT&CK • OWASP Top 10 # 🇬🇧 English ## 项目概述 本项目展示了一个完整的 SOC(Security Operations Center)Homelab 环境,主要侧重于受 OWASP Top 10 启发的攻击模拟、SIEM 监控、Threat Hunting、MITRE ATT&CK 映射以及安全事件分析。 该环境旨在使用现代防御性安全技术来模拟真实的 Blue Team 和 SOC Analyst 工作流程。 本项目包含: - Web reconnaissance - 攻击面枚举 - 目录与内容发现 - SSH brute force 模拟 - SQL Injection 评估尝试 - WAF 检测与分析 - Threat Hunting 工作流程 - SIEM 监控 - MITRE ATT&CK 映射 - Dashboard 可视化 - 日志关联分析 创建此 Homelab 严格仅用于教育和防御性安全目的。 # 项目目标 本项目的主要目标: - 理解 OWASP Top 10 攻击概念 - 实践 SOC Analyst 工作流程 - 学习 SIEM 监控 - 执行 Threat Hunting - 理解 detection engineering - 监控身份验证攻击 - 创建攻击时间线 - 将事件映射到 MITRE ATT&CK - 理解 WAF 防护 - 提升 Blue Team 可见性 # 实验室基础设施 | 组件 | 技术 | |---|---| | 攻击机 | Kali Linux | | 目标服务器 | Ubuntu Server | | SIEM 平台 | Wazuh | | 日志分析 | Splunk | | 防护层 | Cloudflare WAF | | 监控范围 | OWASP Top 10 + Threat Hunting | # 使用的技术 ## 操作系统 - Kali Linux - Ubuntu Server ## 安全工具 - Nmap - WhatWeb - Nikto - FFUF - Gobuster - Feroxbuster - Hydra - SQLMap ## SIEM 与监控 - Wazuh - Splunk - MITRE ATT&CK - Threat Hunting Dashboards # 攻击模拟 ## 侦察与枚举 执行的操作: - 服务发现 - Web fingerprinting - 目录枚举 - 管理面板发现 - Forced browsing - 内容发现 使用的工具: - Nmap - WhatWeb - FFUF - Feroxbuster - Gobuster ## 身份验证攻击模拟 对 Ubuntu 服务器执行了 SSH brute force 模拟。 目标: - 生成身份验证日志 - 监控失败的登录尝试 - 分析源 IP - 创建攻击时间线 - 触发 SIEM 警报 使用的工具: - Hydra - Wazuh - Splunk ## SQL Injection 评估 对 Web 应用程序执行了 SQLMap 测试。 目标: - 分析 WAF 行为 - 监控被阻止的 payload - 观察 SIEM 可见性 - 理解防御性过滤机制 # 为什么某些 OWASP Top 10 攻击无法完全演示 由于环境受到了故意保护,因此无法完全利用某些攻击类别。 ## Cloudflare WAF 防护 目标域受 Cloudflare WAF 和反向代理服务的保护。 因此: - 许多 payload 返回了 HTTP 403 - 枚举请求被过滤 - SQL injection payload 被阻止 - 自动化扫描器受到速率限制 - 可疑请求在到达后端服务之前被拒绝 此行为在截图和 SIEM 日志中均可见。 ## 没有故意设计的脆弱后端 该环境并非基于以下故意设计的脆弱系统: - DVWA - Metasploitable - OWASP Juice Shop 相反,使用了一个受类似于生产环境的安全控制保护的、真实的自托管个人环境。 因此: - 无法执行高级 XSS payload - 无法进行后端妥协场景 - 某些 OWASP Top 10 类别仍部分停留在理论层面 - 无法进行远程代码执行场景 此决定是有意为之,旨在维护一个真实的防御性安全环境。 # Threat Hunting 与 SOC 分析 本项目展示了: - 攻击时间线分析 - 身份验证监控 - Brute force 检测 - SIEM 日志关联 - MITRE ATT&CK 映射 - IOC 可见性 - Dashboard 创建 - Threat Hunting 工作流程 # MITRE ATT&CK 覆盖范围 本项目包含与以下相关的分析: - Credential Access - Brute Force - Initial Access - Discovery - Valid Accounts - Defense Evasion # 截图 ## 01 - Kali Linux Red Team 环境 ![01](https://static.pigsec.cn/wp-content/uploads/repos/cas/d5/d5b8c06558a5b262c7838160c22088cff23fb0ce5c914061b5b958a4a747937b.png) ## 02 - 目标基础设施 ![02](https://raw.githubusercontent.com/murattkarateke/owasp-top10-soc-homelab/main/screenshots/02-target-web-infrastructure.png) ## 03 - 开放服务枚举 ![03](https://raw.githubusercontent.com/murattkarateke/owasp-top10-soc-homelab/main/screenshots/03-open-services-enumeration.png) ## 04 - WhatWeb 指纹识别 ![04](https://static.pigsec.cn/wp-content/uploads/repos/cas/06/06d15d1d1526c2531795a9857190866ed284cf228ef156bd75398c4dba5ea1ef.png) ## 05 - WAF 检测分析 ![05](https://raw.githubusercontent.com/murattkarateke/owasp-top10-soc-homelab/main/screenshots/05-waf-detection-analysis.png) ## 06 - Nikto Web 评估 ![06](https://raw.githubusercontent.com/murattkarateke/owasp-top10-soc-homelab/main/screenshots/06-nikto-web-assessment.png) ## 07 - FFUF 强制浏览 ![07](https://static.pigsec.cn/wp-content/uploads/repos/cas/8b/8b760b27bf43bcf34756d41f20ac59823a77f7663fd1ef583a69d4e755b9f6ec.png) ## 08 - Feroxbuster 内容发现 ![08](https://static.pigsec.cn/wp-content/uploads/repos/cas/fa/fad883c8094a441226847a0a60f1a829264a7f3adc95dc5c40624d82ca8af55c.png) ## 09 - 管理面板枚举 ![09](https://static.pigsec.cn/wp-content/uploads/repos/cas/4b/4b919450c10033ed401969b5cd197424168e23ba41ad951d51cdbf0485e6f627.png) ## 10 - Hydra SSH 暴力破解 ![10](https://static.pigsec.cn/wp-content/uploads/repos/cas/5a/5abfcbeae6ad73ddaba8e32bd2058b67ee5b605a490adc2cb5adb8c20bde4552.png) ## 11 - Wazuh 身份验证事件 ![11](https://static.pigsec.cn/wp-content/uploads/repos/cas/88/888d5367fb483472018171042bca66dbb0d88eeef71ec8b08fc419f3d98695a8.png) ## 12 - MITRE ATT&CK 映射 ![12](https://static.pigsec.cn/wp-content/uploads/repos/cas/aa/aa4edcbe468fa07587751aaa6c671fc298afdf418f0e58657307e0c40fe2dc71.png) ## 13 - SQLMap Injection 评估 ![13](https://static.pigsec.cn/wp-content/uploads/repos/cas/0e/0e1f73ac0dc49d53de293169d77a6d54176639937fa10446f0cf7c832690a93a.png) ## 14 - Splunk SSH 攻击搜索 ![14](https://static.pigsec.cn/wp-content/uploads/repos/cas/27/27e2f8e1277483068714dd8a38a21019b1a18c53a05b4c3c46df2a8ed9de939b.png) ## 15 - 攻击时间线分析 ![15](https://static.pigsec.cn/wp-content/uploads/repos/cas/63/639f8ba38f64982b6d832d518eb060ab6497063a7ea6778473affa674e612431.png) ## 16 - 攻击者 IP 分析 ![16](https://static.pigsec.cn/wp-content/uploads/repos/cas/23/23193e6ab64f282f122725dd8cf661a4e2da850cc2896842dd66a379693dfcf3.png) ## 17 - 目标用户分析 ![17](https://raw.githubusercontent.com/murattkarateke/owasp-top10-soc-homelab/main/screenshots/17-splunk-targeted-user-analysis.png) ## 18 - Gobuster 枚举 ![18](https://static.pigsec.cn/wp-content/uploads/repos/cas/52/525edc87017448c8f301dd8c586d0829a1c711384826f52fabc86f77d6a911d3.png) ## 19 - 目录枚举 SIEM 分析 ![19](https://raw.githubusercontent.com/murattkarateke/owasp-top10-soc-homelab/main/screenshots/19-splunk-directory-enumeration-analysis.png) ## 20 - WAF 阻止分析 ![20](https://raw.githubusercontent.com/murattkarateke/owasp-top10-soc-homelab/main/screenshots/20-splunk-waf-blocking-analysis.png) ## 21 - 最终 OWASP Top 10 SOC Dashboard ![21](https://static.pigsec.cn/wp-content/uploads/repos/cas/05/05099061bdc036df7f0b25390c01d94be02313c320e1b0289126ce1d4bc2c098.png) # 教育免责声明 创建此项目严格仅用于: - 教育目的 - 防御性安全培训 - Threat Hunting 实践 - SOC Analyst 开发 - 安全监控练习 未执行任何未经授权的利用或恶意活动。 所有测试均在由项目创建者拥有和管理的受控 Homelab 环境中进行。 # 🇹🇷 Türkçe ## 项目概述 Bu proje; OWASP Top 10 odaklı saldırı simülasyonları, SIEM izleme, threat hunting, MITRE ATT&CK eşleştirmesi ve güvenlik olay analizi içeren kapsamlı bir SOC (Security Operations Center) homelab çalışmasını göstermektedir. Lab ortamı, gerçek dünya SOC analisti ve blue team iş akışlarını simüle etmek amacıyla hazırlanmıştır. Projede: - Web reconnaissance - Saldırı yüzeyi analizi - Directory enumeration - Forced browsing - SSH brute force simülasyonları - SQL Injection testleri - WAF analizi - Threat hunting çalışmaları - SIEM log analizi - Dashboard görselleştirmeleri - MITRE ATT&CK eşleştirmeleri yer almaktadır. Bu proje tamamen eğitim, defensive security ve SOC analisti gelişimi amacıyla hazırlanmıştır. # 项目目标 Bu projenin temel hedefleri: - OWASP Top 10 saldırı mantığını öğrenmek - SOC analisti süreçlerini uygulamak - SIEM log analizi yapmak - Threat hunting pratiği geliştirmek - Detection engineering mantığını anlamak - Authentication saldırılarını izlemek - MITRE ATT&CK analizleri yapmak - Dashboard geliştirmek - WAF korumalarını analiz etmek - Blue team görünürlüğünü artırmak # 实验环境基础设施 | Bileşen | Teknoloji | |---|---| | Saldırgan Makine | Kali Linux | | Hedef Sunucu | Ubuntu Server | | SIEM Platformu | Wazuh | | Log Analizi | Splunk | | Koruma Katmanı | Cloudflare WAF | | İzleme Alanı | OWASP Top 10 + Threat Hunting | # 使用的技术 ## 操作系统 - Kali Linux - Ubuntu Server ## 安全工具 - Nmap - WhatWeb - Nikto - FFUF - Gobuster - Feroxbuster - Hydra - SQLMap ## SIEM 与监控 - Wazuh - Splunk - MITRE ATT&CK - Threat Hunting Dashboardları # 已执行的攻击模拟 ## Reconnaissance & Enumeration Gerçekleştirilen işlemler: - Servis keşfi - Web fingerprinting - Directory enumeration - Admin panel analizi - Forced browsing - İçerik keşfi Kullanılan araçlar: - Nmap - WhatWeb - FFUF - Feroxbuster - Gobuster ## Authentication Attack 模拟 Ubuntu sunucuya karşı SSH brute force simülasyonları gerçekleştirilmiştir. Amaç: - Authentication logları üretmek - Failed login denemelerini izlemek - Source IP analizi yapmak - Attack timeline oluşturmak - SIEM alarm üretmek Kullanılan araçlar: - Hydra - Wazuh - Splunk ## SQL Injection 评估 Web uygulamasına SQLMap ile SQL Injection testleri uygulanmıştır. Amaç: - WAF davranışını analiz etmek - Engellenen payloadları incelemek - SIEM görünürlüğünü değerlendirmek - Savunma mekanizmalarını anlamak # 为什么某些 OWASP Top 10 攻击未能完全执行? ## Cloudflare WAF 防护 Hedef domain Cloudflare WAF ve reverse proxy arkasında çalışmaktadır. Bu nedenle: - Birçok payload HTTP 403 döndürmüştür - Enumeration istekleri filtrelenmiştir - SQL injection payloadları engellenmiştir - Otomatik tarama araçları rate-limit uygulanarak kısıtlanmıştır - Şüpheli istekler backend’e ulaşmadan bloklanmıştır Bu durum ekran görüntülerinde ve SIEM loglarında açık şekilde görülmektedir. ## 未刻意使用 Vulnerable Backend Bu proje aşağıdaki intentionally vulnerable sistemler üzerinde yapılmamıştır: - DVWA - Metasploitable - OWASP Juice Shop Bunun yerine gerçek, kişisel ve production benzeri güvenlik önlemleri bulunan bir ortam kullanılmıştır. Bu nedenle: - Gelişmiş XSS payloadları çalıştırılamamıştır - Backend compromise senaryoları oluşturulamamıştır - Bazı OWASP Top 10 kategorileri teorik seviyede kalmıştır - Remote code execution senaryoları gerçekleştirilememiştir Bu tercih bilinçli olarak yapılmıştır çünkü proje defensive security ve SOC odaklı hazırlanmıştır. # Threat Hunting 与 SOC 分析 Projede: - Attack timeline analizi - Authentication monitoring - Brute force detection - SIEM log correlation - MITRE ATT&CK mapping - IOC görünürlüğü - Dashboard geliştirme - Threat hunting süreçleri uygulanmıştır. # MITRE ATT&CK 覆盖范围 Projede aşağıdaki teknikler analiz edilmiştir: - Credential Access - Brute Force - Initial Access - Discovery - Valid Accounts - Defense Evasion # 屏幕截图 ## 01 - Kali Linux Red Team 环境 ![01](https://raw.githubusercontent.com/murattkarateke/owasp-top10-soc-homelab/main/hots/01-kali-redteam-machine.png) ## 02 - 目标基础设施 ![02](https://raw.githubusercontent.com/murattkarateke/owasp-top10-soc-homelab/main/screenshots/02-target-web-infrastructure.png) ## 03 - 开放服务发现 ![03](https://raw.githubusercontent.com/murattkarateke/owasp-top10-soc-homelab/main/screenshots/03-open-services-enumeration.png) ## 04 - WhatWeb 指纹识别 ![04](https://static.pigsec.cn/wp-content/uploads/repos/cas/06/06d15d1d1526c2531795a9857190866ed284cf228ef156bd75398c4dba5ea1ef.png) ## 05 - WAF 分析 ![05](https://raw.githubusercontent.com/murattkarateke/owasp-top10-soc-homelab/main/screenshots/05-waf-detection-analysis.png) ## 06 - Nikto Web 分析 ![06](https://raw.githubusercontent.com/murattkarateke/owasp-top10-soc-homelab/main/screenshots/06-nikto-web-assessment.png) ## 07 - FFUF 强制浏览 ![07](https://static.pigsec.cn/wp-content/uploads/repos/cas/8b/8b760b27bf43bcf34756d41f20ac59823a77f7663fd1ef583a69d4e755b9f6ec.png) ## 08 - Feroxbuster 内容发现 ![08](https://static.pigsec.cn/wp-content/uploads/repos/cas/fa/fad883c8094a441226847a0a60f1a829264a7f3adc95dc5c40624d82ca8af55c.png) ## 09 - Admin Panel 枚举 ![09](https://static.pigsec.cn/wp-content/uploads/repos/cas/4b/4b919450c10033ed401969b5cd197424168e23ba41ad951d51cdbf0485e6f627.png) ## 10 - Hydra SSH 暴力破解 ![10](https://static.pigsec.cn/wp-content/uploads/repos/cas/5a/5abfcbeae6ad73ddaba8e32bd2058b67ee5b605a490adc2cb5adb8c20bde4552.png) ## 11 - Wazuh Authentication 事件 ![11](https://static.pigsec.cn/wp-content/uploads/repos/cas/88/888d5367fb483472018171042bca66dbb0d88eeef71ec8b08fc419f3d98695a8.png) ## 12 - MITRE ATT&CK 映射 ![12](https://static.pigsec.cn/wp-content/uploads/repos/cas/aa/aa4edcbe468fa07587751aaa6c671fc298afdf418f0e58657307e0c40fe2dc71.png) ## 13 - SQLMap Injection 分析 ![13](https://static.pigsec.cn/wp-content/uploads/repos/cas/0e/0e1f73ac0dc49d53de293169d77a6d54176639937fa10446f0cf7c832690a93a.png) ## 14 - Splunk SSH 攻击分析 ![14](https://static.pigsec.cn/wp-content/uploads/repos/cas/27/27e2f8e1277483068714dd8a38a21019b1a18c53a05b4c3c46df2a8ed9de939b.png) ## 15 - 攻击时间线 ![15](https://static.pigsec.cn/wp-content/uploads/repos/cas/63/639f8ba38f64982b6d832d518eb060ab6497063a7ea6778473affa674e612431.png) ## 16 - 攻击者 IP 分析 ![16](https://static.pigsec.cn/wp-content/uploads/repos/cas/23/23193e6ab64f282f122725dd8cf661a4e2da850cc2896842dd66a379693dfcf3.png) ## 17 - 目标用户分析 ![17](https://raw.githubusercontent.com/murattkarateke/owasp-top10-soc-homelab/main/screenshots/17-splunk-targeted-user-analysis.png) ## 18 - Gobuster 枚举 ![18](https://static.pigsec.cn/wp-content/uploads/repos/cas/52/525edc87017448c8f301dd8c586d0829a1c711384826f52fabc86f77d6a911d3.png) ## 19 - Directory Enumeration SIEM 分析 ![19](https://raw.githubusercontent.com/murattkarateke/owasp-top10-soc-homelab/main/screenshots/19-splunk-directory-enumeration-analysis.png) ## 20 - WAF 拦截分析 ![20](https://raw.githubusercontent.com/murattkarateke/owasp-top10-soc-homelab/main/screenshots/20-splunk-waf-blocking-analysis.png) ## 21 - Final OWASP Top 10 SOC Dashboard ![21](https://static.pigsec.cn/wp-content/uploads/repos/cas/05/05099061bdc036df7f0b25390c01d94be02313c320e1b0289126ce1d4bc2c098.png) # 仅供教育用途警告 Bu proje: - Eğitim - Defensive security - Threat hunting pratiği - SOC analisti gelişimi - Güvenlik izleme çalışmaları amacıyla hazırlanmıştır. Herhangi bir izinsiz erişim veya kötü niyetli faaliyet gerçekleştirilmemiştir. Tüm testler kontrollü homelab ortamında uygulanmıştır.
标签:CISA项目, Cloudflare, CTI, MISP, MITRE ATT&CK, SOC分析, Wazuh, Web安全, 安全实验环境, 实时处理, 密码管理, 对抗机器学习, 红队行动, 蓝队分析