nikhil-bhatra/SplunkSOC-Lab
GitHub: nikhil-bhatra/SplunkSOC-Lab
基于 Ubuntu、Kali Linux 和 Splunk 搭建的 SOC 家庭实验室,用于模拟网络攻击、集中收集系统日志并实践威胁检测与事件响应。
Stars: 0 | Forks: 0
# 🛡️ SOC 家庭实验室 — 威胁检测与事件分析
**一个完全虚拟化的安全运营中心 (SOC),旨在模拟真实世界的网络攻击,收集和分析系统日志,并使用行业标准工具监控安全事件。**




## 📌 目录
- [概述](#-overview)
- [实验室架构](#-lab-architecture)
- [工具与技术](#-tools--technologies)
- [设置与安装](#-setup--installation)
- [攻击模拟](#-attack-simulations)
- [日志收集与分析](#-log-collection--analysis)
- [Splunk 检测查询](#-splunk-detection-queries-spl)
- [告警与仪表板](#-alerts--dashboards)
- [关键发现](#-key-findings)
- [展示技能](#-skills-demonstrated)
- [未来改进](#-future-improvements)
## 📖 概述
本项目模拟了一个完全建立在家庭实验室设置上的真实 SOC 环境。该实验室使用 **Kali Linux** 作为攻击机,**Ubuntu** 作为受害者/目标机,并使用 **Splunk** 作为 SIEM 平台来实时检测、监控和分析威胁。
**本项目目标:**
- 在安全、隔离的环境中模拟常见的网络攻击
- 收集系统/网络日志并将其转发到集中式 SIEM
- 编写检测规则并构建仪表板以识别威胁
- 执行实战事件分析并培养响应技能
## 🏗️ 实验室架构
```
┌─────────────────────┐ ┌─────────────────────┐
│ Kali Linux │ ──────▶ │ Ubuntu Server │
│ (Attacker VM) │ Attack │ (Victim/Target) │
│ │ │ Splunk UF Agent │
└─────────────────────┘ └──────────┬──────────┘
│
Logs forwarded
via port 9997
│
▼
┌──────────────────────┐
│ Splunk Enterprise │
│ (on Ubuntu Host) │
│ Search, Alert, │
│ Dashboard & Monitor │
└──────────────────────┘
```
## 🛠️ 工具与技术
| 工具 | 角色 | 类别 |
|---|---|---|
| **Ubuntu** | 受害者机器与 Splunk 主机 | 目标 |
| **Kali Linux** | 攻击模拟平台 | 攻击者 |
| **Splunk Enterprise** | SIEM — 日志摄取、搜索、告警、仪表板 | SIEM |
| **Splunk Universal Forwarder** | 将日志从 Ubuntu 传送到 Splunk 索引器 | Agent |
| **Nmap** | 网络扫描和服务枚举 | 侦察 |
| **Metasploit** | 用于攻击模拟的漏洞利用框架 | 漏洞利用 |
| **Hydra** | 通过 SSH 进行暴力破解攻击模拟 | 暴力破解 |
| **Syslog / Auth.log** | Linux 系统日志源 | 日志源 |
## ⚙️ 设置与安装
### 前置条件
- 虚拟化软件:**VirtualBox** 或 **VMware Workstation**
- 最低配置:**8GB 内存**,**50GB 可用磁盘空间**
- **Ubuntu** 和 **Kali Linux** 的 ISO 镜像
- **Splunk Enterprise**(可在 [splunk.com](https://www.splunk.com) 获取免费试用版)
### 第一步 — 设置 Ubuntu(目标机 + Splunk 主机)
```
sudo apt update && sudo apt upgrade -y
# 安装 Splunk Enterprise
wget -O splunk.deb 'https://download.splunk.com/...'
sudo dpkg -i splunk.deb
sudo /opt/splunk/bin/splunk start --accept-license
sudo /opt/splunk/bin/splunk enable boot-start
```
### 第二步 — 设置 Kali Linux(攻击机)
```
# 验证已安装 key 工具
nmap --version
msfconsole --version
hydra --version
```
### 第三步 — 安装并配置 Splunk Universal Forwarder
```
# 安装 forwarder
wget -O splunkforwarder.deb 'https://download.splunk.com/...'
sudo dpkg -i splunkforwarder.deb
# 将其指向你的 Splunk indexer
sudo /opt/splunkforwarder/bin/splunk add forward-server
⭐ 如果您觉得这个项目有用,请考虑给它点个 Star!
标签:CTI, 安全运营, 库, 应急响应, 扫描框架