Pharaoh-hub/Enterprise-Threat-Hunting-SIEM-Analytics-Lab
GitHub: Pharaoh-hub/Enterprise-Threat-Hunting-SIEM-Analytics-Lab
一个基于 Wazuh 和 Elastic Stack 的企业级 SIEM 安全运营实验室,实现了分布式日志聚合、自定义威胁检测与自动化事件响应。
Stars: 0 | Forks: 0
# 企业威胁狩猎与 SIEM 遥测分析
一个全面的安全运营工程代码库,记录了企业级安全信息与事件管理 (SIEM) 环境的部署、配置和架构调优。该框架负责处理分布式日志聚合、端点行为审计以及主动威胁狩猎。
## 🎯 实验室拓扑与遥测数据流
[ 被攻陷的端点 ] ──► [ Wazuh 日志代理 ] ──► [ 中央 SIEM 索引器 ] ──► [ Elastic Search 仪表板 ]
## ⚡ 技术实现与安全控制
* **SIEM 核心编排:** 在隔离的 hypervisor 环境内配置了集中式的 **Wazuh Indexer** 和 manager 层,用于处理来自分布式 Windows 和 Linux 服务器资产的事件流。
* **漏洞评估流水线:** 集成了 **OpenVAS/GVM** 网络源数据库,在内部资产活动边界内执行自动化、分优先级的凭据扫描。
* **流量取证审计:** 利用 **Wireshark** 和 **TCPDump** 开发了深度的协议级可见性配置,用于分析活动的网络握手、检查畸形的数据包标志,并隔离恶意的命令与控制 (C2) 回调模式。
## 🕵️ 主动事件响应案例研究:暴力破解缓解
* **攻击向量:** 监控了通过 SSH 针对公司核心 Linux 网关资产发起的模拟暴力破解身份验证尝试。
* **检测逻辑:** 聚合的系统日志在 SIEM 引擎中触发了自定义的告警关联阈值,针对来自孤立 IP 的高频登录失败发出警报。
* **执行主动遏制:** 编排了自定义的主动响应工作流,将零信任网络防火墙规则推送到端点代理,立即丢弃来自攻击主机 IP 地址的流量。
## 📁 代码库结构
```
enterprise-siem-threat-hunting/
├── configs/
│ ├── wazuh/
│ │ └── ossec.conf # Customized endpoint logging configuration
│ └── rules/
│ └── local_rules.xml # Custom regex-based brute-force threat signatures
├── scripts/
│ ├── telemetry_installer.sh # Bash script for automated agent onboarding
│ └── log_parser.py # Python parser extracting anomalous source IPs
├── incident-reports/
│ └── IR-001-SSH-BruteForce.md # Formatted analytical post-incident report
└── README.md
👤 Maintainer
Oladoye Toyeeb
Role: Cybersecurity Analyst & DevSecOps Engineer
Location: Lagos, Nigeria
```
标签:OpenVAS, PE 加载器, PHP, Wazuh, Wireshark, 句柄查看, 安全运营, 应用安全, 扫描框架, 自动化响应, 逆向工具