Megatron-Prime86/SOC-HOME-LAB
GitHub: Megatron-Prime86/SOC-HOME-LAB
基于 WSL 2 构建的全功能蓝队 SOC 家庭实验室,整合 ELK、Suricata、Zeek 与 AI 告警分拣,完整模拟 Tier 1 安全分析师的检测与响应工作流程。
Stars: 1 | Forks: 0
🛡️ SOC 家庭实验室
蓝队检测与响应环境
一个基于 WSL 2 (Ubuntu) 构建的全功能安全运营中心 (SOC) 家庭实验室,用于模拟真实的 Tier 1 分析师工作流程。
本项目展示了使用行业标准工具进行日志收集、网络监控、入侵检测、自动化响应和 AI 辅助告警分拣的实操经验。
🏗️ 架构
纯文本┌─────────────────────────────────────────────────────────┐│ SOC HOME LAB ││ WSL 2 — Ubuntu ││ ││ ┌─────────────┐ ┌─────────────┐ ││ │ Suricata │ │ Zeek │ ← Network Layer ││ │ (IDS) │ │ (Traffic │ ││ └──────┬──────┘ │ Analysis) │ ││ │ └──────┬──────┘ ││ ▼ ▼ ││ ┌─────────────────────────────────┐ ││ │ Rsyslog + Filebeat │ ← Log Shipping ││ └──────────────┬──────────────────┘ ││ ▼ ││ ┌─────────────────────────────────┐ ││ │ Elasticsearch + Kibana │ ← SIEM Layer ││ └──────────────┬──────────────────┘ ││ ▼ ││ ┌─────────────────────────────────┐ ││ │ AI Triage (Python + Claude API) │ ← Analysis ││ │ → MITRE ATT&CK Mapping │ ││ └─────────────────────────────────┘ ││ ││ ┌─────────────┐ ││ │ Fail2ban │ ← Automated Response ││ └─────────────┘ │└─────────────────────────────────────────────────────────┘显示更多行
🧰 技术栈
SIEM:Elasticsearch, Kibana
日志收集:Filebeat, Rsyslog
检测:Suricata (IDS), Zeek (网络分析)
响应:Fail2ban
分析:Python + Anthropic Claude API
🔍 功能
📥 日志收集与关联
使用 Rsyslog + Filebeat 的集中式日志 pipeline
收集:
系统日志 (auth.log)
Suricata EVE JSON 日志
在 Kibana dashboard 中进行实时分析
🚨 入侵检测 — Suricata
基于特征的检测引擎
检测:
端口扫描
暴力破解尝试
已知恶意流量
输出结构化日志以供 SIEM 收集
🌐 网络流量分析 — Zeek
行为和协议级别的可见性
生成:
conn.log (连接)
dns.log (DNS 查询)
http.log (Web 流量)
以丰富的上下文遥测数据补充 IDS
🔒 自动化响应 — Fail2ban
监控身份验证日志
检测重复的 SSH 登录失败
自动封锁攻击者 IP
映射到:
MITRE ATT&CK T1110 — Brute Force
🤖 AI 辅助告警分拣
基于 Python 的 Claude API 集成
自动化:
告警严重性分类
MITRE ATT&CK 映射
模拟 SOC 决策支持工具
🗂️ 项目结构
Shellsoc-home-lab/├── README.md├── logs/ # 用于分析的样本日志├── pcaps/ # 用于 Zeek/Wireshark 的数据包捕获├── scripts/│ └── ai_triage.py # AI 分拣脚本├── rules/ # 自定义 Suricata 规则├── reports/ # 事件报告└── projects/ └── project1-log-analysis/显示更多行
📁 项目
🧪 项目 1 — 日志分析 (Windows & Linux)
状态:进行中
专注于基于身份验证攻击的 SOC 调查:
T1078 — Valid Accounts
T1110 — Brute Force
T1136 — Create Account
范围:
日志分析与关联
检测可疑的登录行为
事件记录
🗺️ MITRE ATT&CK 覆盖范围
技术ID检测方法Brute ForceT1110auth.log + Fail2ban + SuricataValid AccountsT1078Filebeat → Elasticsearch → KibanaCreate AccountT1136日志分析Network Service ScanningT1046Suricata + Zeek
👥 实验室角色
soc-analyst → 日志监控、调查、分拣
lab-attacker → 模拟的威胁行为者
soc-admin → 工具配置与调优
🔗 相关项目
PhishTrace-Intelligence — 钓鱼威胁情报平台
⭐ 为什么本项目脱颖而出
端到端的 SOC pipeline (检测 → 分析 → 响应)
使用真正的企业级安全工具
展示蓝队实操技能
将 AI 集成到 SOC 工作流程中
实用的 MITRE ATT&CK 映射
标签:ELK技术栈, Metaprompt, 人工智能辅助研判, 安全运营中心, 网络映射, 越狱测试, 逆向工具