shifana-op/wazuh-threat-detection-lab
GitHub: shifana-op/wazuh-threat-detection-lab
该项目在 Kali Linux 上通过 Docker 部署 Wazuh SIEM 环境,集成威胁情报与自动化响应,用于安全威胁检测的实践验证。
Stars: 0 | Forks: 0
# 🛡️ WAZUH 威胁检测实验室
## *集中式安全监控、威胁情报与自动化事件响应*
## 📌 项目概述
本项目记录了在 Kali Linux 上使用 Docker 部署和配置基于 Wazuh 的 SIEM 环境的过程。
在本项目中,我使用 Docker 部署了 Wazuh,并配置了多种安全功能,包括文件完整性监控 (FIM)、VirusTotal 集成、AlienVault OTX 威胁情报、MITRE ATT&CK 映射以及主动响应。通过使用不同的攻击模拟场景对该环境进行了测试,以验证其检测和响应功能。
### 🛠️ 使用的技术
- Wazuh SIEM
- Docker
- Kali Linux
- VirusTotal API
- AlienVault OTX
- MITRE ATT&CK 框架
- Linux Auditd
- Git
### 🔍 实现的主要功能
🗂️ 文件完整性监控 (FIM)
配置了 Wazuh 实时监控文件和目录,并在文件被创建、修改或删除时生成警报。
🦠 VirusTotal 集成
将 VirusTotal 与 Wazuh 集成,以自动分析文件哈希并识别潜在的恶意文件。
🌐 AlienVault OTX 集成
配置了 AlienVault OTX 威胁情报查询,利用外部信誉信息丰富可疑 IP 地址的警报详情。
🎯 MITRE ATT&CK 映射
将安全事件映射到 MITRE ATT&CK 技术,以提高对攻击者行为和调查流程的可见性。
🚨 主动响应
配置了自动化响应操作,以便在触发预定义的警报条件时阻止可疑活动。
### 📋 系统要求
Wazuh Stack
- 操作系统:Linux
- CPU:最少 4 核
- 内存:最少 8 GB
- 存储:最少 50 GB
Wazuh Agent
- 操作系统:Linux
- CPU:最少 2 核
- 内存:最少 1 GB
- 存储:最少 10 GB
### 🏗️ 架构
```
Kali Linux Host
│
▼
Wazuh Agent
│
▼
Wazuh Manager
│
┌─────────────┬─────────────┬─────────────┐
│ │ │
▼ ▼ ▼
VirusTotal AlienVault MITRE ATT&CK
OTX
│
▼
Active Response
```
### 🚨 威胁验证结果
使用多个安全场景对环境进行了测试,以验证其检测和响应能力。
## | 测试场景 | 方法 | 结果 |
|---------------|----------|----------|
| 文件完整性监控 (FIM) | 在受监控的目录中创建、修改和删除文件 | ✅ 生成实时警报 |
| VirusTotal 集成 | 将 EICAR 测试文件上传到受监控的目录 | ✅ 检测到恶意文件并生成警报 |
| AlienVault OTX 集成 | 使用 OTX 集成脚本查询可疑 IP | ✅ 成功检索到威胁情报数据 |
| MITRE ATT&CK 映射 | 模拟可疑活动并监控警报 | ✅ 事件成功映射到 MITRE ATT&CK 技术 |
| 主动响应 | 触发 VirusTotal 检测事件 | ✅ 执行自动化阻止操作 |
### 📁 项目结构
```
wazuh-docker/
└── single-node/
├── docker-compose.yml
├── generate-indexer-certs.yml
└── config/
└── wazuh_cluster/
└── wazuh_manager.conf
/var/ossec/
├── etc/
│ └── ossec.conf
│
└── integrations/
└── custom-alienvault.py
Active Response/
└── firewall-drop
Key Components:
* wazuh_manager.conf → VirusTotal Integration, Active Response Rules
* ossec.conf → Agent Configuration, FIM, OTX Integration, Audit Monitoring
* custom-alienvault.py → Threat Intelligence Lookup
* firewall-drop → Automated Threat Blocking
```
### 🚀 部署步骤
#### 环境设置
```
sudo apt update && sudo apt upgrade -y
sudo apt install docker.io -y
sudo systemctl start docker && sudo systemctl enable docker
sudo usermod -aG docker $USER
sudo apt install docker-compose -y
```
#### 部署 Wazuh Stack
```
cd wazuh-docker/single-node
# 生成 SSL certificates
docker compose -f generate-indexer-certs.yml run --rm generator
# 生成 SSL certificates
docker-compose up -d # Start containers
```
#### 安装和配置 Wazuh Agent
```
sudo apt install wazuh-agent -y
sudo nano /var/ossec/etc/ossec.conf # Set 127.0.0.1
#start the agent
sudo systemctl enable wazuh-agent && sudo systemctl start wazuh-agent
```
### 🖥️ 访问仪表板
```
URL
http://127.0.0.1
Default Credentials
Username: admin
Password: SecretPassword
```
### 📸 屏幕截图
演示部署、监控、警报生成、VirusTotal 集成、MITRE ATT&CK 映射和主动响应的项目截图可在 screenshots 目录中找到。
### 作者
**Shifana Sherin OP**
专注于安全监控、威胁检测和事件响应的准 SOC 分析师。
标签:Docker, Wazuh, x64dbg, 威胁情报, 安全防御评估, 开发者工具, 网络安全研究, 自动化响应, 请求拦截, 逆向工具