bcononugbor-source/Simulated-Network-Breach-SOC-Analysis-Lab-Kali-Linux-Metasploit-

GitHub: bcononugbor-source/Simulated-Network-Breach-SOC-Analysis-Lab-Kali-Linux-Metasploit-

该项目在受控实验室中模拟完整网络入侵流程,并通过 Wazuh SIEM 实现端到端攻击链的集中监控、检测与 MITRE ATT&CK 映射。

Stars: 1 | Forks: 0

# 模拟网络入侵-SOC分析实验室-Kali-Linux-Metasploit- 在 Kali Linux 中使用 Metasploit 模拟了完整的网络入侵过程,涵盖漏洞利用、权限维持和横向移动。建立了 reverse shell 访问,通过 cron 维持控制权,并使用 Linux 工具分析了入侵指标 (IOC),同时展示了红队进攻和 SOC 级别的防御技能。 模拟网络入侵与 SOC 分析实验室 (Kali Linux + Metasploit + Wazuh SIEM) ## 项目概述 本项目演示了在受控实验室环境中,使用 Kali Linux 和 Metasploit Framework 进行网络入侵的端到端完整模拟,所有活动均通过 Wazuh 进行集中监控和捕获。 其目的是在完整复现网络杀伤链中真实攻击者行为的同时,通过集中式日志分析验证 SOC 的检测、告警以及 MITRE ATT&CK 映射能力。 所有攻击者的动作都被提取、关联并可视化展示在 Wazuh 中,实现了对权限维持、权限提升尝试、账户创建和横向移动的全面可见性。 ## 实验室涵盖范围: 初始访问模拟 侦察与信息枚举 通过 reverse shell payload 进行漏洞利用 后渗透与凭证发现 权限维持机制 用户间的横向移动 基于 SIEM 的检测与取证分析 (Wazuh) 完整的系统清理 ## 展示的关键技能 进攻性安全 (红队基础) 防御性安全 (SOC 检测与威胁狩猎) Wazuh 中的 SIEM 分析与告警解读 Linux 系统管理与进程分析 使用 Linux 原生工具进行威胁检测 MITRE ATT&CK 框架映射与解读 事件调查与 IOC 识别 ## 实验室环境 攻击机:Kali Linux 目标:模拟的本地 Linux 用户 SIEM:Wazuh(集中式日志收集 + 告警) ## 使用的工具: Metasploit Framework msfvenom Netcat Linux 原生实用程序 (ps、crontab、ls 等) Wazuh agent + 仪表板 ## 执行分解(完全受 SIEM 监控) ### 1. 初始访问模拟 创建了一个低权限用户 (victim) 使用 msfvenom 生成 reverse shell ELF payload 将 payload 部署到用户目录中 Wazuh 可见性:用户创建和文件活动日志被捕获并索引 ### 2. 侦察与枚举 使用 Metasploit auxiliary 模块执行本地端口扫描 识别了主机系统上暴露的服务 Wazuh 可见性:将网络和系统扫描行为映射到 MITRE 侦察战术 ### 3. 漏洞利用与会话建立 配置了 Metasploit handler 在 victim 上下文中执行了 payload 建立了 Meterpreter 会话 Wazuh 可见性:捕获了执行痕迹和进程创建事件 ### 4. 后渗透(凭证访问) 系统枚举 (getuid, sysinfo) 在用户空间模拟了凭证发现 Wazuh 可见性:记录了可疑的 shell 活动和文件访问事件 ### 5. 权限提升尝试 尝试通过 Meterpreter 进行权限提升 (getsystem) 尝试失败(不存在可利用的攻击向量) Wazuh 可见性:将权限提升行为映射到 MITRE ATT&CK 检测规则 ### 6. 权限维持机制 建立了基于 cron 的权限维持 (crontab -e) payload 每分钟执行一次 ## Wazuh 可见性: 检测到了 cron job 修改 在 MITRE ATT&CK 仪表板中标记了计划任务权限维持行为 记录并关联了高风险的权限维持行为 ### 7. 横向移动模拟 创建了第二个用户 (lateral) 部署了单独的 payload 执行并建立了额外的会话 Wazuh 可见性: 检测到了新账户的创建 记录了基于 sudo 的用户切换 将跨用户执行行为关联为横向移动 ### 8. 检测与威胁狩猎(SOC 视角) 使用 Linux 工具调查了所有攻击者的动作,并在 Wazuh 中进行了全面验证: crontab -l → 权限维持检测 ps aux → 恶意进程识别 /home 目录分析 → 可疑二进制文件 sudo 日志 → 权限切换分析 ### 关键入侵指标 (IOC): 未经授权的 cron 权限维持 用户目录中可疑的 ELF 执行 权限提升尝试 (sudo -u) 用户账户之间的横向移动 Reverse shell 活动 ### 9. 清理与系统恢复 移除了 cron job、payload 和用户 将系统恢复到基线状态 Wazuh 上下文:清理确保了 SIEM 环境中没有遗留的持续告警处于激活状态 ## 关键结论 所有攻击者的动作均通过 Wazuh 实现了完全可见 权限维持、权限提升和横向移动成功映射到了 MITRE ATT&CK SIEM 关联显著提升了对攻击链的可见性 Linux 原生工具与 SIEM 相结合,提供了强大的 SOC 调查能力 ## 亮点 在单一环境中实现端到端的红队 + 蓝队模拟 使用 Wazuh 对每个攻击阶段实现全面的 SIEM 可见性 将所有检测到的行为进行 MITRE ATT&CK 映射 使用 Linux 原生工具 + 集中式日志进行 SOC 式调查 展示了对权限维持和横向移动的真实世界检测能力 ## 未来改进 部署 Wazuh 规则调优,以实现更高严重级别的关联 添加外部网络枢纽模拟 集成 Suricata 或 Zeek 以进行网络层检测 在 Wazuh 内部实现 IOC 检测仪表板的自动化 ## 结论 本实验室演示了使用 Wazuh 进行完整 SIEM 可见性的完整网络杀伤链模拟。它重点展示了进攻性攻击技术和防御性检测工作流程,提供了与真实世界安全运营相一致的实用 SOC 和渗透测试经验。
标签:PE 加载器, Wazuh, 安全运营中心, 网络安全实验, 网络映射