Pharaoh-hub/Enterprise-Threat-Hunting-SIEM-Analytics-Lab

GitHub: Pharaoh-hub/Enterprise-Threat-Hunting-SIEM-Analytics-Lab

一个基于 Wazuh 和 Elastic Stack 的企业级 SIEM 安全运营实验室,实现了分布式日志聚合、自定义威胁检测与自动化事件响应。

Stars: 0 | Forks: 0

# 企业威胁狩猎与 SIEM 遥测分析 一个全面的安全运营工程代码库,记录了企业级安全信息与事件管理 (SIEM) 环境的部署、配置和架构调优。该框架负责处理分布式日志聚合、端点行为审计以及主动威胁狩猎。 ## 🎯 实验室拓扑与遥测数据流 [ 被攻陷的端点 ] ──► [ Wazuh 日志代理 ] ──► [ 中央 SIEM 索引器 ] ──► [ Elastic Search 仪表板 ] ## ⚡ 技术实现与安全控制 * **SIEM 核心编排:** 在隔离的 hypervisor 环境内配置了集中式的 **Wazuh Indexer** 和 manager 层,用于处理来自分布式 Windows 和 Linux 服务器资产的事件流。 * **漏洞评估流水线:** 集成了 **OpenVAS/GVM** 网络源数据库,在内部资产活动边界内执行自动化、分优先级的凭据扫描。 * **流量取证审计:** 利用 **Wireshark** 和 **TCPDump** 开发了深度的协议级可见性配置,用于分析活动的网络握手、检查畸形的数据包标志,并隔离恶意的命令与控制 (C2) 回调模式。 ## 🕵️ 主动事件响应案例研究:暴力破解缓解 * **攻击向量:** 监控了通过 SSH 针对公司核心 Linux 网关资产发起的模拟暴力破解身份验证尝试。 * **检测逻辑:** 聚合的系统日志在 SIEM 引擎中触发了自定义的告警关联阈值,针对来自孤立 IP 的高频登录失败发出警报。 * **执行主动遏制:** 编排了自定义的主动响应工作流,将零信任网络防火墙规则推送到端点代理,立即丢弃来自攻击主机 IP 地址的流量。 ## 📁 代码库结构 ``` enterprise-siem-threat-hunting/ ├── configs/ │ ├── wazuh/ │ │ └── ossec.conf # Customized endpoint logging configuration │ └── rules/ │ └── local_rules.xml # Custom regex-based brute-force threat signatures ├── scripts/ │ ├── telemetry_installer.sh # Bash script for automated agent onboarding │ └── log_parser.py # Python parser extracting anomalous source IPs ├── incident-reports/ │ └── IR-001-SSH-BruteForce.md # Formatted analytical post-incident report └── README.md 👤 Maintainer Oladoye Toyeeb Role: Cybersecurity Analyst & DevSecOps Engineer Location: Lagos, Nigeria ```
标签:OpenVAS, PE 加载器, PHP, Wazuh, Wireshark, 句柄查看, 安全运营, 应用安全, 扫描框架, 自动化响应, 逆向工具