CodeDoctorZyn/wazuh-soc-lab

GitHub: CodeDoctorZyn/wazuh-soc-lab

基于 Wazuh SIEM/XDR 和 Docker 构建的轻量级 SOC 实验环境,提供威胁检测、自定义规则编写和攻击模拟的端到端实操练习。

Stars: 0 | Forks: 0

# Wazuh SOC 实验环境 一个使用 Wazuh SIEM/XDR 构建的实操性安全运营中心(SOC)实验室,用于威胁监控、检测和事件响应练习。 ## 概述 该实验室模拟了一个在 MacBook Air M1 上运行的真实 SOC 环境,使用 Docker 和轻量级 Ubuntu VM。它展示了使用行业标准工具进行威胁检测、自定义规则编写和攻击响应的过程。 ## 架构 ``` MacBook Air M1 ├── Docker Desktop │ ├── Wazuh Manager — SIEM engine, correlation rules, alerting │ ├── Wazuh Indexer — OpenSearch (event storage & search) │ └── Wazuh Dashboard — Web UI for analysts (https://localhost) │ └── UTM VM └── Ubuntu 22.04 — Monitored endpoint with Wazuh Agent ``` ## 涵盖的攻击场景 | 场景 | MITRE 战术 | 检测方式 | |---|---|---| | SSH 暴力破解 | 凭据访问 (T1110) | 自定义规则 100001 | | 文件篡改 | 防御规避 (T1565) | FIM + 规则 100005 | | 权限提升 | 权限提升 (T1548) | 规则 100004 | | 持久化(新用户) | 持久化 (T1136) | 规则 100003 | ## 快速开始 ``` # 启动 Wazuh (Docker) cd docker/single-node && docker compose up -d # 打开 dashboard open https://localhost # admin / SecretPassword # 在 Ubuntu VM 上安装 agent scp agents/setup-agent.sh ubuntu@:~/ ssh ubuntu@ "sudo bash setup-agent.sh 192.168.64.1" # 运行攻击模拟 bash attacks/brute-force-ssh.sh ``` ## 文档 - [完整安装指南](docs/setup-guide.md) - [VM 配置 (适用于 M1 的 UTM)](docs/vm-setup.md) - [攻击场景与预期告警](docs/attack-scenarios.md) ## 使用的工具 - [Wazuh 4.7.5](https://wazuh.com) — 开源 SIEM/XDR - [Docker Desktop](https://docker.com) — 容器运行时 - [UTM](https://mac.getutm.app) — 适用于 Apple Silicon 的 VM 软件 - [Hydra](https://github.com/vanhauser-thc/thc-hydra) — 密码攻击工具(仅用于测试) ## 展示技能 - SIEM 部署与配置 - 自定义检测规则编写 (XML) - 威胁监控与告警分类 - MITRE ATT&CK 框架映射 - Endpoint agent 部署 - 文件完整性监控 (FIM) - 日志分析与事件响应
标签:AMSI绕过, CSV导出, Docker, Wazuh, 威胁检测, 安全实验室, 安全运营中心, 安全防御评估, 攻击模拟, 网络映射, 请求拦截, 驱动签名利用