luxmundi27/Security-Operations-Center-SOC-Projects-

GitHub: luxmundi27/Security-Operations-Center-SOC-Projects-

一套涵盖云原生 EDR、SIEM 工程、威胁狩猎与漏洞评估的安全运营中心实战实验与项目集合。

Stars: 0 | Forks: 0

# 安全运营中心(6 个 SOC 项目和实验) ## 安全运营中心实验、SIEM 工程、检测工程和威胁狩猎项目。 # 1) 云原生 EDR:使用 Microsoft Sentinel 进行自动化威胁响应 Lab image 此图说明了从端点遥测到威胁检测和自动修复的无缝流程。它突出了以下关键组件: - 端点:生成遥测和行为数据的设备 - Defender for Endpoint:提供深度的威胁情报和保护 - Microsoft Sentinel:集中管理日志、告警并编排响应 - KQL 规则与 Playbook:实现可自定义的检测和自动化 - 响应动作:隔离受陷设备并缓解威胁 ## 描述 本项目展示了建立在 Microsoft Sentinel 之上的云原生端点检测与响应(EDR)解决方案,旨在跨分布式环境实时检测、调查和响应威胁。 利用 Microsoft Defender for Endpoint、基于 KQL 的分析和自动化 Playbook,该解决方案演示了如何在 Azure 中构建一个可扩展、智能且响应迅速的安全运营框架。 ## 核心功能 Lab image - 使用自定义和内置的 Sentinel 分析规则进行实时威胁检测 - 通过 Logic Apps 和 Sentinel Playbooks 实现自动化事件响应 - 与 Microsoft Defender for Endpoint 集成以丰富遥测数据 - 用于主动调查的威胁狩猎 Workbooks - 适用于企业级部署的可扩展架构 ## 使用的技术 - Microsoft Sentinel (SIEM + SOAR) - Microsoft Defender for Endpoint - Azure Logic Apps - Kusto Query Language (KQL) - Azure Monitor & Log Analytics - PowerShell & Azure CLI(可选自动化) ## 使用场景 - 检测勒索软件和端点间的横向移动 - 自动隔离受陷设备 - 可视化端点威胁趋势和异常 - 集成威胁情报源以增强检测能力 # 2) 在模拟 SOC 实验室中使用 Splunk 进行 Windows 事件监控 ### 没有 Splunk 的 SOC 实验室,各组件生成并保留各自的日志 Lab image ## 项目目标 通过使用 Splunk ES 收集和监控系统日志,创建针对潜在安全事件(暴力破解尝试、登录失败等)的告警,并在仪表板上创建和可视化结果,从而模拟一个基础的 SOC 环境。 ### 带有 Splunk Forwarders 将日志接入 Splunk ES 的 SOC 实验室 lab image with forwarders ### 使用的工具 - Splunk ES(本地安装) - Splunk Forwarders(安装在虚拟机上) - 安装了 Sysmon 的 Windows 10 虚拟机 项目任务与步骤 A) 设置 Splunk ES - 在本地安装 Splunk - 创建 Splunk 管理员账户 - 启用端口 8000 访问 B) 在 Windows 上安装和配置 Sysmon - 使用 SwiftOnSecurity Sysmon 配置 - 记录关键活动,如进程创建、网络连接、文件创建 C) 将日志转发到 Splunk - 使用 Splunk Universal Forwarders 将日志从虚拟机收集到 Splunk ES - 将日志源索引和标记为 Windows 和 Sysmon D) 创建仪表板 E) 设置检测告警 F) 模拟攻击 G) 记录你的发现 # 3) 使用 Python Streamlit 的暴力破解检测应用 ## 截图 ## 之前 Lab image ## 之后:检查 IP 是否遭到暴力破解 Lab image ## 目标 开发一款用户友好的应用程序,通过分析系统日志中的重复登录失败模式、访问异常或可疑用户行为,帮助识别潜在的暴力破解攻击。 ## 解决的问题 • 入侵检测:标记过多的登录失败尝试,提示存在暴力破解企图 • 实时监控:支持跟踪实时日志或进行定期扫描以发现登录滥用 • 用户行为分析:提供有关登录频率、时间和 IP 活动的洞察 • 学习平台:提供一个安全的环境来探索暴力破解检测概念,而无需参与恶意活动 ## 使用的工具与技术 |工具 | 作用 | |-----------|-------------------------------------------------------------| |Python |用于数据分析的核心后端脚本 | |Streamlit |构建直观且交互式的前端 UI | |pandas: |高效解析和分析日志文件 | |re (Regex) |检测可疑模式,如重复的失败尝试 | |datetime |跟踪时间戳并计算基于时间的异常 | |socket |(可选)解析 IP 地址和端口(用于高级用例)| ## 功能特性 • 日志文件上传:接受 system-auth 或自定义日志进行分析 • 告警系统:检测到暴力破解模式时显示视觉标记 • 统计仪表板:显示失败尝试次数、标记的 IP、攻击高峰时间 • IP 查询(可选):解析位置或将常见来源加入黑名单 ## 示例使用场景 • 网络安全课程的教育实验 • 供系统管理员审核登录安全的内部工具 • 大型 SIEM 系统的原型模块 # 4) 使用 Python 和 Streamlit 进行网络钓鱼检测 Lab image ## 描述 本项目展示了一个使用 Python 和 Streamlit 构建的轻量级且功能强大的网络钓鱼 URL 检测工具。目标是保护用户免遭网络钓鱼攻击的侵害 ## 核心功能 - URL 输入和实时预测 - 使用 Streamlit 构建的简洁直观的 Web UI # 目标 - 检测 URL 是网络钓鱼还是合法的 - 使用 Streamlit 构建易于使用的 Web UI - 向用户普及常见的网络钓鱼指标 # 5) 键盘记录器检测 ## 目标 使用 Python 和 Streamlit 构建一款教育工具,用于扫描计算机系统以寻找键盘记录器活动的迹象——重点关注可疑文件、进程和启动项。此应用程序可帮助用户在安全、负责任的学习环境中了解基本的安全卫生和恶意软件检测原理。 ## 解决的问题 • 识别可疑文件:检测可能被键盘记录器工具植入的常见日志文件(例如 log.txt、keylog.txt)。 • 进程监控:标记名称与已知键盘记录软件相关的运行中进程。 • 启动项扫描:检查常见启动路径中是否存在可能在开机时静默运行的可执行文件。 • 教育见解:为学生提供接触威胁检测的实践机会,而无需参与有害的实践。 ## 使用的工具与技术 ### 工具 Python 核心脚本语言 Streamlit 交互式且直观的 GUI,用于实时扫描 os 文件系统导航和访问 psutil 进程监控和元数据提取 pathlib 处理和导航文件路径(可选升级) ## 功能特性 • 点击扫描界面,可快速部署 • 分类输出:文件、进程、启动项 • 颜色编码告警:红色(已检测到),绿色(无异常) • 轻松自定义已知可疑指标的列表 # 6) 漏洞实验室 # SecureNet 漏洞评估 ## 项目描述 结合使用自动化扫描工具和手动技术,在小型企业网络上对漏洞评估工作流进行真实模拟 网络拓扑图 ## 工具与技术 - Nessus Essential - Nmap - OpenVAS - Kali Linux - Ubuntu20.04 - Windows 10 - Wireshark - Netcat ## 方法论 1. 资产发现:我使用 Nmap 扫描网络以发现活跃主机和服务 2. 扫描:我使用 Nessus Essential 和 OpenVAS 执行漏洞扫描。 3. 分析:使用 CVE CVSS 验证发现并评估风险 4. 缓解:应用补丁、禁用易受攻击的服务、更新防火墙规则。 5. 报告:我整理了包含屏幕截图和日志的执行摘要和技术报告。
标签:AI合规, CTI, EDR, Kubernetes, Microsoft Sentinel, SIEM工程, 安全自动化响应, 安全运营中心, 红队行动, 网络映射, 脆弱性评估, 逆向工具