CodeDoctorZyn/wazuh-soc-lab
GitHub: CodeDoctorZyn/wazuh-soc-lab
基于 Wazuh SIEM/XDR 和 Docker 构建的轻量级 SOC 实验环境,提供威胁检测、自定义规则编写和攻击模拟的端到端实操练习。
Stars: 0 | Forks: 0
# Wazuh SOC 实验环境
一个使用 Wazuh SIEM/XDR 构建的实操性安全运营中心(SOC)实验室,用于威胁监控、检测和事件响应练习。
## 概述
该实验室模拟了一个在 MacBook Air M1 上运行的真实 SOC 环境,使用 Docker 和轻量级 Ubuntu VM。它展示了使用行业标准工具进行威胁检测、自定义规则编写和攻击响应的过程。
## 架构
```
MacBook Air M1
├── Docker Desktop
│ ├── Wazuh Manager — SIEM engine, correlation rules, alerting
│ ├── Wazuh Indexer — OpenSearch (event storage & search)
│ └── Wazuh Dashboard — Web UI for analysts (https://localhost)
│
└── UTM VM
└── Ubuntu 22.04 — Monitored endpoint with Wazuh Agent
```
## 涵盖的攻击场景
| 场景 | MITRE 战术 | 检测方式 |
|---|---|---|
| SSH 暴力破解 | 凭据访问 (T1110) | 自定义规则 100001 |
| 文件篡改 | 防御规避 (T1565) | FIM + 规则 100005 |
| 权限提升 | 权限提升 (T1548) | 规则 100004 |
| 持久化(新用户) | 持久化 (T1136) | 规则 100003 |
## 快速开始
```
# 启动 Wazuh (Docker)
cd docker/single-node && docker compose up -d
# 打开 dashboard
open https://localhost # admin / SecretPassword
# 在 Ubuntu VM 上安装 agent
scp agents/setup-agent.sh ubuntu@:~/
ssh ubuntu@ "sudo bash setup-agent.sh 192.168.64.1"
# 运行攻击模拟
bash attacks/brute-force-ssh.sh
```
## 文档
- [完整安装指南](docs/setup-guide.md)
- [VM 配置 (适用于 M1 的 UTM)](docs/vm-setup.md)
- [攻击场景与预期告警](docs/attack-scenarios.md)
## 使用的工具
- [Wazuh 4.7.5](https://wazuh.com) — 开源 SIEM/XDR
- [Docker Desktop](https://docker.com) — 容器运行时
- [UTM](https://mac.getutm.app) — 适用于 Apple Silicon 的 VM 软件
- [Hydra](https://github.com/vanhauser-thc/thc-hydra) — 密码攻击工具(仅用于测试)
## 展示技能
- SIEM 部署与配置
- 自定义检测规则编写 (XML)
- 威胁监控与告警分类
- MITRE ATT&CK 框架映射
- Endpoint agent 部署
- 文件完整性监控 (FIM)
- 日志分析与事件响应
标签:AMSI绕过, CSV导出, Docker, Wazuh, 威胁检测, 安全实验室, 安全运营中心, 安全防御评估, 攻击模拟, 网络映射, 请求拦截, 驱动签名利用