Megatron-Prime86/SOC-HOME-LAB

GitHub: Megatron-Prime86/SOC-HOME-LAB

基于 WSL 2 构建的全功能蓝队 SOC 家庭实验室,整合 ELK、Suricata、Zeek 与 AI 告警分拣,完整模拟 Tier 1 安全分析师的检测与响应工作流程。

Stars: 1 | Forks: 0

🛡️ SOC 家庭实验室 蓝队检测与响应环境 一个基于 WSL 2 (Ubuntu) 构建的全功能安全运营中心 (SOC) 家庭实验室,用于模拟真实的 Tier 1 分析师工作流程。 本项目展示了使用行业标准工具进行日志收集、网络监控、入侵检测、自动化响应和 AI 辅助告警分拣的实操经验。 🏗️ 架构 纯文本┌─────────────────────────────────────────────────────────┐│ SOC HOME LAB ││ WSL 2 — Ubuntu ││ ││ ┌─────────────┐ ┌─────────────┐ ││ │ Suricata │ │ Zeek │ ← Network Layer ││ │ (IDS) │ │ (Traffic │ ││ └──────┬──────┘ │ Analysis) │ ││ │ └──────┬──────┘ ││ ▼ ▼ ││ ┌─────────────────────────────────┐ ││ │ Rsyslog + Filebeat │ ← Log Shipping ││ └──────────────┬──────────────────┘ ││ ▼ ││ ┌─────────────────────────────────┐ ││ │ Elasticsearch + Kibana │ ← SIEM Layer ││ └──────────────┬──────────────────┘ ││ ▼ ││ ┌─────────────────────────────────┐ ││ │ AI Triage (Python + Claude API) │ ← Analysis ││ │ → MITRE ATT&CK Mapping │ ││ └─────────────────────────────────┘ ││ ││ ┌─────────────┐ ││ │ Fail2ban │ ← Automated Response ││ └─────────────┘ │└─────────────────────────────────────────────────────────┘显示更多行 🧰 技术栈 SIEM:Elasticsearch, Kibana 日志收集:Filebeat, Rsyslog 检测:Suricata (IDS), Zeek (网络分析) 响应:Fail2ban 分析:Python + Anthropic Claude API 🔍 功能 📥 日志收集与关联 使用 Rsyslog + Filebeat 的集中式日志 pipeline 收集: 系统日志 (auth.log) Suricata EVE JSON 日志 在 Kibana dashboard 中进行实时分析 🚨 入侵检测 — Suricata 基于特征的检测引擎 检测: 端口扫描 暴力破解尝试 已知恶意流量 输出结构化日志以供 SIEM 收集 🌐 网络流量分析 — Zeek 行为和协议级别的可见性 生成: conn.log (连接) dns.log (DNS 查询) http.log (Web 流量) 以丰富的上下文遥测数据补充 IDS 🔒 自动化响应 — Fail2ban 监控身份验证日志 检测重复的 SSH 登录失败 自动封锁攻击者 IP 映射到: MITRE ATT&CK T1110 — Brute Force 🤖 AI 辅助告警分拣 基于 Python 的 Claude API 集成 自动化: 告警严重性分类 MITRE ATT&CK 映射 模拟 SOC 决策支持工具 🗂️ 项目结构 Shellsoc-home-lab/├── README.md├── logs/ # 用于分析的样本日志├── pcaps/ # 用于 Zeek/Wireshark 的数据包捕获├── scripts/│ └── ai_triage.py # AI 分拣脚本├── rules/ # 自定义 Suricata 规则├── reports/ # 事件报告└── projects/ └── project1-log-analysis/显示更多行 📁 项目 🧪 项目 1 — 日志分析 (Windows & Linux) 状态:进行中 专注于基于身份验证攻击的 SOC 调查: T1078 — Valid Accounts T1110 — Brute Force T1136 — Create Account 范围: 日志分析与关联 检测可疑的登录行为 事件记录 🗺️ MITRE ATT&CK 覆盖范围 技术ID检测方法Brute ForceT1110auth.log + Fail2ban + SuricataValid AccountsT1078Filebeat → Elasticsearch → KibanaCreate AccountT1136日志分析Network Service ScanningT1046Suricata + Zeek 👥 实验室角色 soc-analyst → 日志监控、调查、分拣 lab-attacker → 模拟的威胁行为者 soc-admin → 工具配置与调优 🔗 相关项目 PhishTrace-Intelligence — 钓鱼威胁情报平台 ⭐ 为什么本项目脱颖而出 端到端的 SOC pipeline (检测 → 分析 → 响应) 使用真正的企业级安全工具 展示蓝队实操技能 将 AI 集成到 SOC 工作流程中 实用的 MITRE ATT&CK 映射
标签:ELK技术栈, Metaprompt, 人工智能辅助研判, 安全运营中心, 网络映射, 越狱测试, 逆向工具