angybellesalanon/soc-home-lab
GitHub: angybellesalanon/soc-home-lab
基于 VMware 构建的 SOC 家庭实验室,利用 Wazuh SIEM 模拟网络攻击并实践入侵检测与事件响应的完整流程。
Stars: 0 | Forks: 0
**目标:**
本项目旨在使用 VMware 构建 **SOC(安全运营中心)家庭实验室**,以模拟真实的网络攻击,并练习检测、监控和事件响应。
**环境设置:**
- 虚拟化:VMware
- 攻击机:Kali Linux
- 靶机:Windows 10
- SIEM 服务器:Ubuntu + Wazuh
**执行的活动**
- 使用 Nmap 进行网络扫描,以识别活动主机和暴露的服务
- 枚举开放端口和服务
- 模拟网络攻击:
- 暴力破解攻击
- 使用 Wazuh SIEM 进行日志收集和关联
- 检测可疑和恶意活动
- 生成和监控安全警报
- 日志分析和事件调查
- 实施基本的事件响应措施
**检测与分析**
在模拟过程中,检测到多次失败的登录尝试,表明发生了暴力破解攻击。
- 识别攻击者 IP 地址
- 通过 Wazuh 关联日志
- 基于可疑行为生成警报
- 分析攻击模式和攻击时间线
**事件响应**
- 隔离受损机器
- 调查日志和警报
- 识别攻击源
- 建议封锁攻击者 IP 并加强身份验证策略
**展示的 SOC 能力**
- 入侵检测
- 日志分析和关联
- 威胁识别
- 警报监控
- 事件响应
**工具与技术**
- Wazuh (SIEM)
- Nmap
- Kali Linux
- VMware
- Linux 和 Windows 系统
**截图**
- Wazuh Dashboard
- 安全警报
- 日志分析
**关键学习成果**
- 了解 SOC 运营工作流程
- 获得使用 SIEM 工具的实践经验
- 检测暴力破解攻击
- 日志关联与分析
**未来改进**
- 添加更多攻击场景(网络钓鱼、恶意软件)
- 集成其他 SIEM 工具(Splunk、ELK)
- 使用脚本自动化检测和响应
事件调查与响应
标签:CTI, Wazuh, 安全实验室, 安全运营, 扫描框架