bcononugbor-source/Simulated-Network-Breach-SOC-Analysis-Lab-Kali-Linux-Metasploit-
GitHub: bcononugbor-source/Simulated-Network-Breach-SOC-Analysis-Lab-Kali-Linux-Metasploit-
该项目在受控实验室中模拟完整网络入侵流程,并通过 Wazuh SIEM 实现端到端攻击链的集中监控、检测与 MITRE ATT&CK 映射。
Stars: 1 | Forks: 0
# 模拟网络入侵-SOC分析实验室-Kali-Linux-Metasploit-
在 Kali Linux 中使用 Metasploit 模拟了完整的网络入侵过程,涵盖漏洞利用、权限维持和横向移动。建立了 reverse shell 访问,通过 cron 维持控制权,并使用 Linux 工具分析了入侵指标 (IOC),同时展示了红队进攻和 SOC 级别的防御技能。
模拟网络入侵与 SOC 分析实验室 (Kali Linux + Metasploit + Wazuh SIEM)
## 项目概述
本项目演示了在受控实验室环境中,使用 Kali Linux 和 Metasploit Framework 进行网络入侵的端到端完整模拟,所有活动均通过 Wazuh 进行集中监控和捕获。
其目的是在完整复现网络杀伤链中真实攻击者行为的同时,通过集中式日志分析验证 SOC 的检测、告警以及 MITRE ATT&CK 映射能力。
所有攻击者的动作都被提取、关联并可视化展示在 Wazuh 中,实现了对权限维持、权限提升尝试、账户创建和横向移动的全面可见性。
## 实验室涵盖范围:
初始访问模拟
侦察与信息枚举
通过 reverse shell payload 进行漏洞利用
后渗透与凭证发现
权限维持机制
用户间的横向移动
基于 SIEM 的检测与取证分析 (Wazuh)
完整的系统清理
## 展示的关键技能
进攻性安全 (红队基础)
防御性安全 (SOC 检测与威胁狩猎)
Wazuh 中的 SIEM 分析与告警解读
Linux 系统管理与进程分析
使用 Linux 原生工具进行威胁检测
MITRE ATT&CK 框架映射与解读
事件调查与 IOC 识别
## 实验室环境
攻击机:Kali Linux
目标:模拟的本地 Linux 用户
SIEM:Wazuh(集中式日志收集 + 告警)
## 使用的工具:
Metasploit Framework
msfvenom
Netcat
Linux 原生实用程序 (ps、crontab、ls 等)
Wazuh agent + 仪表板
## 执行分解(完全受 SIEM 监控)
### 1. 初始访问模拟
创建了一个低权限用户 (victim)
使用 msfvenom 生成 reverse shell ELF payload
将 payload 部署到用户目录中
Wazuh 可见性:用户创建和文件活动日志被捕获并索引
### 2. 侦察与枚举
使用 Metasploit auxiliary 模块执行本地端口扫描
识别了主机系统上暴露的服务
Wazuh 可见性:将网络和系统扫描行为映射到 MITRE 侦察战术
### 3. 漏洞利用与会话建立
配置了 Metasploit handler
在 victim 上下文中执行了 payload
建立了 Meterpreter 会话
Wazuh 可见性:捕获了执行痕迹和进程创建事件
### 4. 后渗透(凭证访问)
系统枚举 (getuid, sysinfo)
在用户空间模拟了凭证发现
Wazuh 可见性:记录了可疑的 shell 活动和文件访问事件
### 5. 权限提升尝试
尝试通过 Meterpreter 进行权限提升 (getsystem)
尝试失败(不存在可利用的攻击向量)
Wazuh 可见性:将权限提升行为映射到 MITRE ATT&CK 检测规则
### 6. 权限维持机制
建立了基于 cron 的权限维持 (crontab -e)
payload 每分钟执行一次
## Wazuh 可见性:
检测到了 cron job 修改
在 MITRE ATT&CK 仪表板中标记了计划任务权限维持行为
记录并关联了高风险的权限维持行为
### 7. 横向移动模拟
创建了第二个用户 (lateral)
部署了单独的 payload
执行并建立了额外的会话
Wazuh 可见性:
检测到了新账户的创建
记录了基于 sudo 的用户切换
将跨用户执行行为关联为横向移动
### 8. 检测与威胁狩猎(SOC 视角)
使用 Linux 工具调查了所有攻击者的动作,并在 Wazuh 中进行了全面验证:
crontab -l → 权限维持检测
ps aux → 恶意进程识别
/home 目录分析 → 可疑二进制文件
sudo 日志 → 权限切换分析
### 关键入侵指标 (IOC):
未经授权的 cron 权限维持
用户目录中可疑的 ELF 执行
权限提升尝试 (sudo -u)
用户账户之间的横向移动
Reverse shell 活动
### 9. 清理与系统恢复
移除了 cron job、payload 和用户
将系统恢复到基线状态
Wazuh 上下文:清理确保了 SIEM 环境中没有遗留的持续告警处于激活状态
## 关键结论
所有攻击者的动作均通过 Wazuh 实现了完全可见
权限维持、权限提升和横向移动成功映射到了 MITRE ATT&CK
SIEM 关联显著提升了对攻击链的可见性
Linux 原生工具与 SIEM 相结合,提供了强大的 SOC 调查能力
## 亮点
在单一环境中实现端到端的红队 + 蓝队模拟
使用 Wazuh 对每个攻击阶段实现全面的 SIEM 可见性
将所有检测到的行为进行 MITRE ATT&CK 映射
使用 Linux 原生工具 + 集中式日志进行 SOC 式调查
展示了对权限维持和横向移动的真实世界检测能力
## 未来改进
部署 Wazuh 规则调优,以实现更高严重级别的关联
添加外部网络枢纽模拟
集成 Suricata 或 Zeek 以进行网络层检测
在 Wazuh 内部实现 IOC 检测仪表板的自动化
## 结论
本实验室演示了使用 Wazuh 进行完整 SIEM 可见性的完整网络杀伤链模拟。它重点展示了进攻性攻击技术和防御性检测工作流程,提供了与真实世界安全运营相一致的实用 SOC 和渗透测试经验。
标签:PE 加载器, Wazuh, 安全运营中心, 网络安全实验, 网络映射