shifana-op/wazuh-threat-detection-lab

GitHub: shifana-op/wazuh-threat-detection-lab

该项目在 Kali Linux 上通过 Docker 部署 Wazuh SIEM 环境,集成威胁情报与自动化响应,用于安全威胁检测的实践验证。

Stars: 0 | Forks: 0

# 🛡️ WAZUH 威胁检测实验室 ## *集中式安全监控、威胁情报与自动化事件响应* ## 📌 项目概述 本项目记录了在 Kali Linux 上使用 Docker 部署和配置基于 Wazuh 的 SIEM 环境的过程。 在本项目中,我使用 Docker 部署了 Wazuh,并配置了多种安全功能,包括文件完整性监控 (FIM)、VirusTotal 集成、AlienVault OTX 威胁情报、MITRE ATT&CK 映射以及主动响应。通过使用不同的攻击模拟场景对该环境进行了测试,以验证其检测和响应功能。 ### 🛠️ 使用的技术 - Wazuh SIEM - Docker - Kali Linux - VirusTotal API - AlienVault OTX - MITRE ATT&CK 框架 - Linux Auditd - Git ### 🔍 实现的主要功能 🗂️ 文件完整性监控 (FIM) 配置了 Wazuh 实时监控文件和目录,并在文件被创建、修改或删除时生成警报。 🦠 VirusTotal 集成 将 VirusTotal 与 Wazuh 集成,以自动分析文件哈希并识别潜在的恶意文件。 🌐 AlienVault OTX 集成 配置了 AlienVault OTX 威胁情报查询,利用外部信誉信息丰富可疑 IP 地址的警报详情。 🎯 MITRE ATT&CK 映射 将安全事件映射到 MITRE ATT&CK 技术,以提高对攻击者行为和调查流程的可见性。 🚨 主动响应 配置了自动化响应操作,以便在触发预定义的警报条件时阻止可疑活动。 ### 📋 系统要求 Wazuh Stack - 操作系统:Linux - CPU:最少 4 核 - 内存:最少 8 GB - 存储:最少 50 GB Wazuh Agent - 操作系统:Linux - CPU:最少 2 核 - 内存:最少 1 GB - 存储:最少 10 GB ### 🏗️ 架构 ``` Kali Linux Host │ ▼ Wazuh Agent │ ▼ Wazuh Manager │ ┌─────────────┬─────────────┬─────────────┐ │ │ │ ▼ ▼ ▼ VirusTotal AlienVault MITRE ATT&CK OTX │ ▼ Active Response ``` ### 🚨 威胁验证结果 使用多个安全场景对环境进行了测试,以验证其检测和响应能力。 ## | 测试场景 | 方法 | 结果 | |---------------|----------|----------| | 文件完整性监控 (FIM) | 在受监控的目录中创建、修改和删除文件 | ✅ 生成实时警报 | | VirusTotal 集成 | 将 EICAR 测试文件上传到受监控的目录 | ✅ 检测到恶意文件并生成警报 | | AlienVault OTX 集成 | 使用 OTX 集成脚本查询可疑 IP | ✅ 成功检索到威胁情报数据 | | MITRE ATT&CK 映射 | 模拟可疑活动并监控警报 | ✅ 事件成功映射到 MITRE ATT&CK 技术 | | 主动响应 | 触发 VirusTotal 检测事件 | ✅ 执行自动化阻止操作 | ### 📁 项目结构 ``` wazuh-docker/ └── single-node/ ├── docker-compose.yml ├── generate-indexer-certs.yml └── config/ └── wazuh_cluster/ └── wazuh_manager.conf /var/ossec/ ├── etc/ │ └── ossec.conf │ └── integrations/ └── custom-alienvault.py Active Response/ └── firewall-drop Key Components: * wazuh_manager.conf → VirusTotal Integration, Active Response Rules * ossec.conf → Agent Configuration, FIM, OTX Integration, Audit Monitoring * custom-alienvault.py → Threat Intelligence Lookup * firewall-drop → Automated Threat Blocking ``` ### 🚀 部署步骤 #### 环境设置 ``` sudo apt update && sudo apt upgrade -y sudo apt install docker.io -y sudo systemctl start docker && sudo systemctl enable docker sudo usermod -aG docker $USER sudo apt install docker-compose -y ``` #### 部署 Wazuh Stack ``` cd wazuh-docker/single-node # 生成 SSL certificates docker compose -f generate-indexer-certs.yml run --rm generator # 生成 SSL certificates docker-compose up -d # Start containers ``` #### 安装和配置 Wazuh Agent ``` sudo apt install wazuh-agent -y sudo nano /var/ossec/etc/ossec.conf # Set
127.0.0.1
#start the agent sudo systemctl enable wazuh-agent && sudo systemctl start wazuh-agent ``` ### 🖥️ 访问仪表板 ``` URL http://127.0.0.1 Default Credentials Username: admin Password: SecretPassword ``` ### 📸 屏幕截图 演示部署、监控、警报生成、VirusTotal 集成、MITRE ATT&CK 映射和主动响应的项目截图可在 screenshots 目录中找到。 ### 作者 **Shifana Sherin OP** 专注于安全监控、威胁检测和事件响应的准 SOC 分析师。
标签:Docker, Wazuh, x64dbg, 威胁情报, 安全防御评估, 开发者工具, 网络安全研究, 自动化响应, 请求拦截, 逆向工具