Deb-4cyber/SOC-Home-Lab
GitHub: Deb-4cyber/SOC-Home-Lab
一个模拟企业级 Active Directory 和 SIEM 环境的 SOC 分析师家庭实验室,提供从日志接入到威胁检测的端到端实践方案。
Stars: 0 | Forks: 0
# SOC 家庭实验室
从零构建了这个实验室,以获取使用真实 SOC 环境中的工具和工作流的实践经验。这里的所有内容均为自行搭建,并积极用于日常的检测和威胁狩猎练习。
## 实验室架构
| 虚拟机 | 操作系统 | 角色 | IP |
|---|---|---|---|
| DC01 | Windows Server 2022 | Active Directory 域控制器 | 192.168.10.10 |
| WIN11-Client | Windows 11 Pro | 加入域的端点 | 192.168.10.20 |
| ELK-Server | Ubuntu 22.04 | Elasticsearch + Kibana SIEM | 192.168.10.30 |
## 工具与技术
- **Active Directory** - 域 `lab.local`、OU、GPO、20 个域用户
- **Sysmon** - 使用 SwiftOnSecurity 规则集的端点遥测,通过 GPO 部署
- **Winlogbeat** - 将日志从 Windows 端点发送至 Elasticsearch
- **Elastic Stack** - Elasticsearch 8.x + Kibana,用于日志接入和分析
- **PowerShell** - 用于 AD 审计和安全报告的自动化脚本
- **KQL** - Kibana 中的威胁狩猎查询
## 我的构建内容
- 位于隔离内部网络上的三虚拟机企业级实验室
- 带有 GPO 强制密码策略、审计日志记录和 Sysmon 部署的 Active Directory 域
- 从两个 Windows 端点到 Kibana 的端到端日志接入 pipeline
- 使用 RDP 登录失败事件(事件 ID 4625)进行暴力破解攻击模拟和检测
- 用于识别过期和非活动账户的 AD 用户审计脚本
- 用于检测身份验证失败、进程创建和横向移动指标的 KQL 检测查询
## 监控的关键事件 ID
| 事件 ID | 描述 |
|---|---|
| 4624 | 成功登录 |
| 4625 | 登录失败 - 暴力破解检测 |
| 4634 | 账户注销 |
| 4720 | 创建了新用户账户 |
| 4740 | 账户锁定 |
| 4672 | 分配了特殊权限 |
| Sysmon 1 | 进程创建 |
| Sysmon 3 | 网络连接 |
## 仓库结构
- **scripts/** - PowerShell 自动化脚本
- **detections/** - KQL 查询库
- **playbooks/** - 事件响应 playbook
- **reports/** - 每周威胁报告
## 作者
Deborah Adeline George - 网络安全分析师
标签:Active Directory, AI合规, AMSI绕过, Elastic Stack, IPv6, Libemu, PE 加载器, Plaso, PowerShell, 威胁检测, 安全运营, 扫描框架, 流量重放, 红队行动, 越狱测试