Deb-4cyber/SOC-Home-Lab

GitHub: Deb-4cyber/SOC-Home-Lab

一个模拟企业级 Active Directory 和 SIEM 环境的 SOC 分析师家庭实验室,提供从日志接入到威胁检测的端到端实践方案。

Stars: 0 | Forks: 0

# SOC 家庭实验室 从零构建了这个实验室,以获取使用真实 SOC 环境中的工具和工作流的实践经验。这里的所有内容均为自行搭建,并积极用于日常的检测和威胁狩猎练习。 ## 实验室架构 | 虚拟机 | 操作系统 | 角色 | IP | |---|---|---|---| | DC01 | Windows Server 2022 | Active Directory 域控制器 | 192.168.10.10 | | WIN11-Client | Windows 11 Pro | 加入域的端点 | 192.168.10.20 | | ELK-Server | Ubuntu 22.04 | Elasticsearch + Kibana SIEM | 192.168.10.30 | ## 工具与技术 - **Active Directory** - 域 `lab.local`、OU、GPO、20 个域用户 - **Sysmon** - 使用 SwiftOnSecurity 规则集的端点遥测,通过 GPO 部署 - **Winlogbeat** - 将日志从 Windows 端点发送至 Elasticsearch - **Elastic Stack** - Elasticsearch 8.x + Kibana,用于日志接入和分析 - **PowerShell** - 用于 AD 审计和安全报告的自动化脚本 - **KQL** - Kibana 中的威胁狩猎查询 ## 我的构建内容 - 位于隔离内部网络上的三虚拟机企业级实验室 - 带有 GPO 强制密码策略、审计日志记录和 Sysmon 部署的 Active Directory 域 - 从两个 Windows 端点到 Kibana 的端到端日志接入 pipeline - 使用 RDP 登录失败事件(事件 ID 4625)进行暴力破解攻击模拟和检测 - 用于识别过期和非活动账户的 AD 用户审计脚本 - 用于检测身份验证失败、进程创建和横向移动指标的 KQL 检测查询 ## 监控的关键事件 ID | 事件 ID | 描述 | |---|---| | 4624 | 成功登录 | | 4625 | 登录失败 - 暴力破解检测 | | 4634 | 账户注销 | | 4720 | 创建了新用户账户 | | 4740 | 账户锁定 | | 4672 | 分配了特殊权限 | | Sysmon 1 | 进程创建 | | Sysmon 3 | 网络连接 | ## 仓库结构 - **scripts/** - PowerShell 自动化脚本 - **detections/** - KQL 查询库 - **playbooks/** - 事件响应 playbook - **reports/** - 每周威胁报告 ## 作者 Deborah Adeline George - 网络安全分析师
标签:Active Directory, AI合规, AMSI绕过, Elastic Stack, IPv6, Libemu, PE 加载器, Plaso, PowerShell, 威胁检测, 安全运营, 扫描框架, 流量重放, 红队行动, 越狱测试