jayden-s22/soc-homelab

GitHub: jayden-s22/soc-homelab

一个 SOC 分析师 Homelab 项目,记录使用 Snort 进行入侵检测、规则编写、攻击模拟及 MITRE ATT&CK 映射的完整检测工程实践。

Stars: 0 | Forks: 0

# SOC Homelab ## 目的 一个用于记录网络架构、IDS 部署以及使用 Snort、Kali 和 Metasploitable 2 进行检测工程的 Homelab。包括规则编写、攻击模拟和 MITRE ATT&CK 映射。 ## 环境 [网络拓扑](network/topology.md) ## 已构建的检测 | 规则名称 | MITRE 技术 | 工具 | 状态 | |---|---|---|---| | FTP 暴力破解 | T1110.001 | Snort | 已测试 | | VSFTPD 2.3.4 后门 | T1190/T1059.004 | Snort | 已测试 | | SYN 扫描 sfPortscan| T1595 | Snort | 已测试 | ## 展示的技能 - 编写和调试 Snort 规则,包括通过追踪 FTP 响应代码的传输方式来解决方向性问题 - 将每个检测映射到 MITRE ATT&CK 技术(T1110.001、T1190、T1059.004) - 模拟真实攻击(Hydra 暴力破解、vsftpd 后门漏洞利用)并验证检测规则是否正确触发 - 理解有状态(stateful)和无状态(stateless)检测之间的区别,为规则选择正确的 flow 关键字并将其应用于匹配流量
标签:CISA项目, 入侵检测系统, 安全数据湖, 安全运营中心, 密码管理, 攻击模拟, 网络安全, 网络映射, 隐私保护, 驱动签名利用