angybellesalanon/soc-home-lab

GitHub: angybellesalanon/soc-home-lab

基于 VMware 构建的 SOC 家庭实验室,利用 Wazuh SIEM 模拟网络攻击并实践入侵检测与事件响应的完整流程。

Stars: 0 | Forks: 0

**目标:** 本项目旨在使用 VMware 构建 **SOC(安全运营中心)家庭实验室**,以模拟真实的网络攻击,并练习检测、监控和事件响应。 **环境设置:** - 虚拟化:VMware - 攻击机:Kali Linux - 靶机:Windows 10 - SIEM 服务器:Ubuntu + Wazuh **执行的活动** - 使用 Nmap 进行网络扫描,以识别活动主机和暴露的服务 - 枚举开放端口和服务 - 模拟网络攻击: - 暴力破解攻击 - 使用 Wazuh SIEM 进行日志收集和关联 - 检测可疑和恶意活动 - 生成和监控安全警报 - 日志分析和事件调查 - 实施基本的事件响应措施 **检测与分析** 在模拟过程中,检测到多次失败的登录尝试,表明发生了暴力破解攻击。 - 识别攻击者 IP 地址 - 通过 Wazuh 关联日志 - 基于可疑行为生成警报 - 分析攻击模式和攻击时间线 **事件响应** - 隔离受损机器 - 调查日志和警报 - 识别攻击源 - 建议封锁攻击者 IP 并加强身份验证策略 **展示的 SOC 能力** - 入侵检测 - 日志分析和关联 - 威胁识别 - 警报监控 - 事件响应 **工具与技术** - Wazuh (SIEM) - Nmap - Kali Linux - VMware - Linux 和 Windows 系统 **截图** - Wazuh Dashboard - 安全警报 - 日志分析 **关键学习成果** - 了解 SOC 运营工作流程 - 获得使用 SIEM 工具的实践经验 - 检测暴力破解攻击 - 日志关联与分析 **未来改进** - 添加更多攻击场景(网络钓鱼、恶意软件) - 集成其他 SIEM 工具(Splunk、ELK) - 使用脚本自动化检测和响应 事件调查与响应
标签:CTI, Wazuh, 安全实验室, 安全运营, 扫描框架