Digvijay8580/sysmon-wazuh-endpoint-lab

GitHub: Digvijay8580/sysmon-wazuh-endpoint-lab

一个基于 Sysmon 与 Wazuh SIEM 的 SOC 端点检测实验室,通过模拟攻击行为验证自定义 MITRE ATT&CK 检测规则的实战效果。

Stars: 0 | Forks: 0

# Sysmon + Wazuh 端点检测实验室 ## 项目概述 本仓库记录了一个实验室部署方案,在 Windows 端点上使用 **Sysmon**,并在 Kali Linux 服务器上使用 **Wazuh**,用于收集、分析和告警端点遥测数据。 该实验室模拟了真实的攻击者行为和恶意软件活动,同时演示了端点检测、规则开发和事件响应工作流。 **支持的 SOC 分析师工作流:** - 端点日志收集与分析 - 自定义检测规则开发 - 恶意软件行为模拟与验证 - 告警分类和事件记录 ## 实验室架构 隔离的仅主机网络(`VMnet1`),端点遥测数据从 Windows 10 流向 Kali Linux 上的 Wazuh 技术栈。 ``` flowchart LR subgraph VMware["VMware Workstation Pro"] subgraph VMnet1["VMnet1 — Host-Only (Isolated)"] W10["Windows 10 VM
Victim / Target
192.168.80.130

Sysmon 15.x
Wazuh Agent
PowerShell"] Kali["Kali Linux VM
Wazuh Server
192.168.80.128

Wazuh 4.7.5
Manager · Indexer · Dashboard"] end end W10 <-->|"Logs & Alerts"| Kali ``` | 组件 | 主机名 | IP 地址 | 角色 | |-----------|----------|------------|------| | Wazuh Server | Kali Linux | `192.168.80.128` | Manager, Indexer, Dashboard | | 受害端点 | Windows10-Victim | `192.168.80.130` | Sysmon + Wazuh Agent | ## 工具与技术 | 工具 | 版本 | 用途 | |------|---------|---------| | VMware Workstation Pro | 25H2 | Hypervisor | | Windows 10 Pro | 22H2 | 受害端点 | | Kali Linux | 2026.1 | Wazuh 服务器 | | Sysmon | 15.x | 端点遥测 | | SwiftOnSecurity Config | 最新版 | Sysmon 规则集 | | Wazuh SIEM | 4.7.5 | 日志分析与告警 | | PowerShell | 5.1 | 攻击模拟 | | Atomic Red Team | 最新版 | 恶意软件模拟 | ## 检测规则 自定义规则定义在 [`wazuh-rules/local_rules.xml`](wazuh-rules/local_rules.xml) 中。完整的规则逻辑记录在 [`docs/detection-rules-explained.md`](docs/detection-rules-explained.md) 中。 | 规则 ID | MITRE 技术 | 描述 | 严重程度 | |---------|-----------------|-------------|----------| | 100001 | T1003 | 通过 lsass 访问进行凭据转储 | Critical (12) | | 100002 | T1547.001 | 注册表 Run 键持久化 | High (10) | | 100003 | T1059 | 来自 Office 应用的可疑进程 | Medium (8) | | 100004 | T1033 | Whoami 侦察执行 | Medium (6) | | 100005 | T1543 | 通过 sc.exe 创建新服务 | High (10) | | 100006 | T1105 | 恶意软件文件投放 | Critical (12) | | 100007 | T1071 | C2 端口连接 | High (8) | | 100008 | T1027 | 编码的 PowerShell 执行 | High (10) | 在案例研究调查期间也会使用 Wazuh 的内置规则(例如用于 Windows 身份验证失败的 **60122**)。 ## 实验室结果 - 攻击模拟期间产生了 577+ 条安全告警 - 自定义规则 100004 在侦察活动时触发 - 映射并检测了告警集中的 MITRE ATT&CK 技术 - 检测到凭据转储尝试(规则 100001) - 检测并告警了注册表持久化(规则 100002) - 模拟并记录了完整的攻击链 ## 案例研究 | 案例 | 描述 | |------------|-------------| | [恶意软件分析](malware-analysis/README.md) | 从实验室构建到攻击模拟、Sysmon 遥测审查和 Wazuh 告警验证的端到端工作流 | | [登录失败尝试](failed-login-attempt/README.md) | 检测和分类 Windows 身份验证失败事件(规则 60122) | ## 仓库结构 ``` sysmon-wazuh-endpoint-lab/ ├── docs/ │ ├── setup-guide.md │ └── detection-rules-explained.md ├── malware-analysis/ │ ├── README.md │ └── screenshots/ ├── failed-login-attempt/ │ ├── README.md │ └── screenshots/ ├── simulations/ │ └── simulate_attacks.ps1 ├── wazuh-rules/ │ └── local_rules.xml ├── .gitignore └── README.md ``` ## 设置指南 有关完整的安装和配置步骤,请参阅 [`docs/setup-guide.md`](docs/setup-guide.md),内容涵盖: 1. 环境设置(VMware, 网络) 2. 在 Windows 10 上安装 Sysmon 3. 在 Kali Linux 上安装 Wazuh 技术栈 4. Agent 连接和日志收集 5. 自定义规则部署 6. 攻击模拟与验证 ## 攻击模拟 在隔离的 Windows 10 VM 上运行模拟脚本: ``` .\simulations\simulate_attacks.ps1 ``` 该脚本模拟了侦察、注册表持久化、可疑进程创建、凭据访问、EICAR 文件投放以及编码的 PowerShell —— 映射到 MITRE ATT&CK 技术 T1033、T1547.001、T1059、T1003、T1105 和 T1027。 ## 参考 - [Wazuh 文档](https://documentation.wazuh.com) - [SwiftOnSecurity Sysmon Config](https://github.com/SwiftOnSecurity/sysmon-config) - [MITRE ATT&CK 框架](https://attack.mitre.org) - [Atomic Red Team](https://github.com/redcanaryco/atomic-red-team)
标签:AI合规, Libemu, Sysmon, Wazuh, 安全实验环境, 安全运营中心, 端点检测与响应, 网络安全, 网络映射, 脱壳工具, 隐私保护