Caleb-Rorich/IR-Playbook-Lab

GitHub: Caleb-Rorich/IR-Playbook-Lab

一个围绕 NIST SP 800-61 标准构建的安全事件响应实验室,提供模拟攻击环境、结构化处置剧本和事件报告模板。

Stars: 0 | Forks: 0

# 🚨 IR-Playbook-Lab ## 📌 项目概述 本仓库包含一个围绕 **NIST SP 800-61** 标准构建的、文档齐全的**事件响应 (IR) 框架**。它包括: - 一个用于生成和检测真实安全事件的模拟家庭实验室 - 针对 4 种常见事件类型的结构化 IR playbook - 来自模拟事件的取证工件 - 一个可重用的事件报告模板 本项目旨在展示在**安全运营、事件协调和利益相关者文档编写**方面的实践技能——与真实世界的 SOC 分析师职责保持一致。 ## 🏗️ 实验室架构 ``` ┌─────────────────────────────────────────────────────┐ │ VirtualBox Host │ │ │ │ ┌──────────────────┐ ┌──────────────────────┐ │ │ │ Ubuntu Attacker │ │ Windows 10 Victim │ │ │ │ 192.168.56.102 │───▶│ 192.168.56.101 │ │ │ │ - Metasploit │ │ - Wazuh Agent │ │ │ │ - Hydra │ │ - Sysmon │ │ │ └──────────────────┘ └──────────┬───────────┘ │ │ │ Logs │ │ ┌──────────▼───────────┐ │ │ │ Wazuh SIEM Server │ │ │ │ 192.168.56.110 │ │ │ │ Dashboard: :443 │ │ │ └──────────────────────┘ │ └─────────────────────────────────────────────────────┘ Network: Host-Only Adapter (isolated) ``` ## 🛠️ 工具与技术 | 工具 | 用途 | 版本 | |------|---------|---------| | [Wazuh](https://wazuh.com) | SIEM、日志收集、告警 | 4.7+ | | [VirtualBox](https://virtualbox.org) | 实验室虚拟化 | 7.0+ | | [Metasploit Framework](https://metasploit.com) | 攻击模拟 | 6.x | | [Hydra](https://github.com/vanhauser-thc/thc-hydra) | 暴力破解模拟 | 9.x | | [Nmap](https://nmap.org) | 网络侦察模拟 | 7.x | | [Sysmon](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon) | Windows 事件遥测 | 最新版 | ## 📂 仓库结构 ``` IR-Playbook-Lab/ ├── README.md ← You are here ├── lab_setup_guide.md ← Step-by-step environment build │ ├── /playbooks │ ├── 01_brute_force.md ← SSH/RDP credential attacks │ ├── 02_phishing.md ← Phishing & malicious attachment │ ├── 03_malware.md ← Malware execution & persistence │ └── 04_unauthorized_access.md ← Insider threat / account misuse │ ├── /evidence │ ├── incident_001_brute_force/ │ │ ├── wazuh_alert.png │ │ ├── auth_log_snippet.txt │ │ └── timeline.md │ └── incident_002_recon/ │ └── ... │ ├── /reports │ ├── incident_report_template.md │ └── sample_completed_report.md │ └── /diagrams ├── lab_architecture.png └── ir_process_flow.png ``` ## 📋 IR Playbook 结构 每个 playbook 都遵循 **NIST SP 800-61 Rev. 2** 生命周期: ``` Detection → Analysis → Containment → Eradication → Recovery → Post-Incident ``` ### 涵盖的事件类型 | # | 事件类型 | 触发条件 | 严重程度 | |---|--------------|---------|---------| | 01 | SSH/RDP 暴力破解 | 60秒内超过10次身份验证失败 | 高 | | 02 | 网络钓鱼 / 恶意附件 | 可疑邮件指标 | 高 | | 03 | 恶意软件执行 | 意外的进程派生、C2 信标 | 严重 | | 04 | 未经授权的访问 | 非工作时间登录、权限提升 | 高 | ## 🔬 模拟事件 ### 事件 001 — SSH 暴力破解 - **使用工具:** 来自攻击者 VM 的 Hydra - **检测方式:** 15 次 SSH 尝试失败后触发 Wazuh 规则 ID 5712 - **响应措施:** 通过防火墙规则封锁源 IP,锁定受影响账户,重置凭证 - **详见:** `/evidence/incident_001_brute_force/` ### 事件 002 — 网络侦察 - **使用工具:** 来自攻击者 VM 的 Nmap SYN 扫描 - **检测方式:** Wazuh IDS 针对端口扫描特征发出告警 - **响应措施:** 记录 IP,添加到监视列表,升级事件以供审查 - **详见:** `/evidence/incident_002_recon/` ## 📊 参考的框架与标准 | 框架 | 在本项目中的应用 | |-----------|---------------------------| | **NIST SP 800-61 Rev. 2** | 整体 IR 生命周期结构 | | **MITRE ATT&CK** | 在每个 playbook 中进行技术标记(例如 T1110.001) | | **SANS PICERL 模型** | 补充的 IR 阶段参考 | | **ISO/IEC 27035** | 事件管理策略对齐 | ## 🚀 快速入门 ### 前置条件 - VirtualBox 7.0+ - 推荐 16GB RAM(同时运行 3 个 VM) - Ubuntu 22.04 ISO 和 Windows 10 ISO ### 快速设置 ``` # Clone 你的 repo git clone https://github.com/YOUR_USERNAME/IR-Playbook-Lab.git cd IR-Playbook-Lab # 遵循完整的 lab 设置指南 cat lab_setup_guide.md ``` 请参阅 **`lab_setup_guide.md`** 获取完整的逐步环境构建指南,包括 VM 配置、Wazuh 安装和 agent 部署。 ## 📝 事件报告模板 每个模拟事件都会使用 `/reports/incident_report_template.md` 中的模板生成一份正式报告。字段包括: - 事件 ID、日期/时间、分类 - 执行摘要 - 技术时间线 - 根本原因分析 - 采取的遏制与修复措施 - 经验教训 - 建议 ## 🎯 展示的技能 - ✅ 使用 SIEM 进行事件检测和分诊 - ✅ 遵循 NIST 800-61 的结构化 IR 文档记录 - ✅ MITRE ATT&CK 技术识别 - ✅ 面向利益相关者的事件报告 - ✅ Wazuh、Metasploit、Hydra 的实操经验 - ✅ 网络隔离与实验室环境管理 ## 📚 参考资料 - [NIST SP 800-61 Rev. 2 — 计算机安全事件处理指南](https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-61r2.pdf) - [MITRE ATT&CK 框架](https://attack.mitre.org) - [Wazuh 文档](https://documentation.wazuh.com) - [SANS 事件处理手册](https://www.sans.org/white-papers/33901/) ## ⚠️ 免责声明 本项目中执行的所有攻击和扫描均**完全在隔离的、自有的虚拟实验室环境中进行**。未针对任何外部网络、系统或第三方基础设施。本项目**仅出于教育目的**。
标签:CTI, PB级数据处理, VirtualBox, Wazuh, XXE攻击, 安全实验环境, 安全运维, 安全运营, 库, 应急响应, 扫描框架