Caleb-Rorich/IR-Playbook-Lab
GitHub: Caleb-Rorich/IR-Playbook-Lab
一个围绕 NIST SP 800-61 标准构建的安全事件响应实验室,提供模拟攻击环境、结构化处置剧本和事件报告模板。
Stars: 0 | Forks: 0
# 🚨 IR-Playbook-Lab
## 📌 项目概述
本仓库包含一个围绕 **NIST SP 800-61** 标准构建的、文档齐全的**事件响应 (IR) 框架**。它包括:
- 一个用于生成和检测真实安全事件的模拟家庭实验室
- 针对 4 种常见事件类型的结构化 IR playbook
- 来自模拟事件的取证工件
- 一个可重用的事件报告模板
本项目旨在展示在**安全运营、事件协调和利益相关者文档编写**方面的实践技能——与真实世界的 SOC 分析师职责保持一致。
## 🏗️ 实验室架构
```
┌─────────────────────────────────────────────────────┐
│ VirtualBox Host │
│ │
│ ┌──────────────────┐ ┌──────────────────────┐ │
│ │ Ubuntu Attacker │ │ Windows 10 Victim │ │
│ │ 192.168.56.102 │───▶│ 192.168.56.101 │ │
│ │ - Metasploit │ │ - Wazuh Agent │ │
│ │ - Hydra │ │ - Sysmon │ │
│ └──────────────────┘ └──────────┬───────────┘ │
│ │ Logs │
│ ┌──────────▼───────────┐ │
│ │ Wazuh SIEM Server │ │
│ │ 192.168.56.110 │ │
│ │ Dashboard: :443 │ │
│ └──────────────────────┘ │
└─────────────────────────────────────────────────────┘
Network: Host-Only Adapter (isolated)
```
## 🛠️ 工具与技术
| 工具 | 用途 | 版本 |
|------|---------|---------|
| [Wazuh](https://wazuh.com) | SIEM、日志收集、告警 | 4.7+ |
| [VirtualBox](https://virtualbox.org) | 实验室虚拟化 | 7.0+ |
| [Metasploit Framework](https://metasploit.com) | 攻击模拟 | 6.x |
| [Hydra](https://github.com/vanhauser-thc/thc-hydra) | 暴力破解模拟 | 9.x |
| [Nmap](https://nmap.org) | 网络侦察模拟 | 7.x |
| [Sysmon](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon) | Windows 事件遥测 | 最新版 |
## 📂 仓库结构
```
IR-Playbook-Lab/
├── README.md ← You are here
├── lab_setup_guide.md ← Step-by-step environment build
│
├── /playbooks
│ ├── 01_brute_force.md ← SSH/RDP credential attacks
│ ├── 02_phishing.md ← Phishing & malicious attachment
│ ├── 03_malware.md ← Malware execution & persistence
│ └── 04_unauthorized_access.md ← Insider threat / account misuse
│
├── /evidence
│ ├── incident_001_brute_force/
│ │ ├── wazuh_alert.png
│ │ ├── auth_log_snippet.txt
│ │ └── timeline.md
│ └── incident_002_recon/
│ └── ...
│
├── /reports
│ ├── incident_report_template.md
│ └── sample_completed_report.md
│
└── /diagrams
├── lab_architecture.png
└── ir_process_flow.png
```
## 📋 IR Playbook 结构
每个 playbook 都遵循 **NIST SP 800-61 Rev. 2** 生命周期:
```
Detection → Analysis → Containment → Eradication → Recovery → Post-Incident
```
### 涵盖的事件类型
| # | 事件类型 | 触发条件 | 严重程度 |
|---|--------------|---------|---------|
| 01 | SSH/RDP 暴力破解 | 60秒内超过10次身份验证失败 | 高 |
| 02 | 网络钓鱼 / 恶意附件 | 可疑邮件指标 | 高 |
| 03 | 恶意软件执行 | 意外的进程派生、C2 信标 | 严重 |
| 04 | 未经授权的访问 | 非工作时间登录、权限提升 | 高 |
## 🔬 模拟事件
### 事件 001 — SSH 暴力破解
- **使用工具:** 来自攻击者 VM 的 Hydra
- **检测方式:** 15 次 SSH 尝试失败后触发 Wazuh 规则 ID 5712
- **响应措施:** 通过防火墙规则封锁源 IP,锁定受影响账户,重置凭证
- **详见:** `/evidence/incident_001_brute_force/`
### 事件 002 — 网络侦察
- **使用工具:** 来自攻击者 VM 的 Nmap SYN 扫描
- **检测方式:** Wazuh IDS 针对端口扫描特征发出告警
- **响应措施:** 记录 IP,添加到监视列表,升级事件以供审查
- **详见:** `/evidence/incident_002_recon/`
## 📊 参考的框架与标准
| 框架 | 在本项目中的应用 |
|-----------|---------------------------|
| **NIST SP 800-61 Rev. 2** | 整体 IR 生命周期结构 |
| **MITRE ATT&CK** | 在每个 playbook 中进行技术标记(例如 T1110.001) |
| **SANS PICERL 模型** | 补充的 IR 阶段参考 |
| **ISO/IEC 27035** | 事件管理策略对齐 |
## 🚀 快速入门
### 前置条件
- VirtualBox 7.0+
- 推荐 16GB RAM(同时运行 3 个 VM)
- Ubuntu 22.04 ISO 和 Windows 10 ISO
### 快速设置
```
# Clone 你的 repo
git clone https://github.com/YOUR_USERNAME/IR-Playbook-Lab.git
cd IR-Playbook-Lab
# 遵循完整的 lab 设置指南
cat lab_setup_guide.md
```
请参阅 **`lab_setup_guide.md`** 获取完整的逐步环境构建指南,包括 VM 配置、Wazuh 安装和 agent 部署。
## 📝 事件报告模板
每个模拟事件都会使用 `/reports/incident_report_template.md` 中的模板生成一份正式报告。字段包括:
- 事件 ID、日期/时间、分类
- 执行摘要
- 技术时间线
- 根本原因分析
- 采取的遏制与修复措施
- 经验教训
- 建议
## 🎯 展示的技能
- ✅ 使用 SIEM 进行事件检测和分诊
- ✅ 遵循 NIST 800-61 的结构化 IR 文档记录
- ✅ MITRE ATT&CK 技术识别
- ✅ 面向利益相关者的事件报告
- ✅ Wazuh、Metasploit、Hydra 的实操经验
- ✅ 网络隔离与实验室环境管理
## 📚 参考资料
- [NIST SP 800-61 Rev. 2 — 计算机安全事件处理指南](https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-61r2.pdf)
- [MITRE ATT&CK 框架](https://attack.mitre.org)
- [Wazuh 文档](https://documentation.wazuh.com)
- [SANS 事件处理手册](https://www.sans.org/white-papers/33901/)
## ⚠️ 免责声明
本项目中执行的所有攻击和扫描均**完全在隔离的、自有的虚拟实验室环境中进行**。未针对任何外部网络、系统或第三方基础设施。本项目**仅出于教育目的**。
标签:CTI, PB级数据处理, VirtualBox, Wazuh, XXE攻击, 安全实验环境, 安全运维, 安全运营, 库, 应急响应, 扫描框架