jayden-s22/soc-homelab
GitHub: jayden-s22/soc-homelab
一个 SOC 分析师 Homelab 项目,记录使用 Snort 进行入侵检测、规则编写、攻击模拟及 MITRE ATT&CK 映射的完整检测工程实践。
Stars: 0 | Forks: 0
# SOC Homelab
## 目的
一个用于记录网络架构、IDS 部署以及使用 Snort、Kali 和 Metasploitable 2 进行检测工程的 Homelab。包括规则编写、攻击模拟和 MITRE ATT&CK 映射。
## 环境
[网络拓扑](network/topology.md)
## 已构建的检测
| 规则名称 | MITRE 技术 | 工具 | 状态 |
|---|---|---|---|
| FTP 暴力破解 | T1110.001 | Snort | 已测试 |
| VSFTPD 2.3.4 后门 | T1190/T1059.004 | Snort | 已测试 |
| SYN 扫描 sfPortscan| T1595 | Snort | 已测试 |
## 展示的技能
- 编写和调试 Snort 规则,包括通过追踪 FTP 响应代码的传输方式来解决方向性问题
- 将每个检测映射到 MITRE ATT&CK 技术(T1110.001、T1190、T1059.004)
- 模拟真实攻击(Hydra 暴力破解、vsftpd 后门漏洞利用)并验证检测规则是否正确触发
- 理解有状态(stateful)和无状态(stateless)检测之间的区别,为规则选择正确的 flow 关键字并将其应用于匹配流量
标签:CISA项目, 入侵检测系统, 安全数据湖, 安全运营中心, 密码管理, 攻击模拟, 网络安全, 网络映射, 隐私保护, 驱动签名利用