Jery481-rev/Homlab-Detection-response-portfolio
GitHub: Jery481-rev/Homlab-Detection-response-portfolio
一个基于 Proxmox 和 Wazuh SIEM 构建的蓝队家庭实验室作品集,展示从基础设施部署到威胁检测、狩猎和事件响应的完整安全运营实践。
Stars: 0 | Forks: 0
# 家庭实验室检测与响应作品集
基于裸机构建的蓝队家庭实验室实操项目。每个实验室记录了从基础设施部署到检测工程、威胁狩猎和事件响应的完整过程。
## 概述
本仓库展示了以下领域的实践经验:
* Proxmox 虚拟化
* Ubuntu 服务器管理
* Wazuh SIEM
* Windows 端点监控
* Sysmon 遥测
* 威胁狩猎
* 事件响应
* 检测工程
* MITRE ATT&CK 映射
## 实验室架构
```
Home Router
│
└── Proxmox VE Host (Lenovo ThinkCentre M710q)
│
├── VM 100 - Ubuntu Server 24.04 LTS
│ ├── Wazuh Manager
│ ├── Wazuh Indexer
│ └── Wazuh Dashboard
│
└── VM 101 - Windows 11 Pro
├── Sysmon
└── Wazuh Agent
```
## 实验室索引
| 实验室 | 重点 | 状态 |
| ---------------------------------------------------------------------------------------------------------------------------- | -------------------------------------------------------------- | ---------- |
| [Day 01 - Proxmox、Wazuh、Windows 端点部署](02_proxmox_build/day_01_proxmox_wazuh_windows_endpoint.md) | 基础设施,SIEM 部署 | ✅ 已完成 |
| [Day 02 - Sysmon 遥测与检测验证](04_windows_endpoint_telemetry/Day_02_Sysmon_Telemetry_and_Detection.md) | 检测工程,MITRE ATT&CK 映射,事件响应 | ✅ 已完成 |
## 调查报告
| 报告 | 重点 | 状态 |
| ------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------ | ---------- |
| [IR-002 - 失败登录调查](07_incident_reports/IR-002_Failed_Login_Investigation.md) | 凭据访问,暴力破解检测 | ✅ 已完成 |
| [IR-003 - 本地管理员创建](07_incident_reports/IR-003_Local_Admin_Creation.md) | 持久化,权限提升 | ✅ 已完成 |
| [IR-004 - PowerShell 侦察调查](07_incident_reports/IR-004_PowerShell_Reconnaissance.md) | 发现,PowerShell 监控,威胁狩猎 | ✅ 已完成 |
## 最新成果
* 构建了基于 Proxmox 的网络安全家庭实验室
* 在 Ubuntu Server 24.04 上部署了 Wazuh SIEM
* 接入了 Windows 11 端点遥测
* 集成了 Sysmon 事件收集
* 执行了威胁狩猎和告警验证
* 创建了涵盖身份验证、权限提升和侦察活动的事件报告
* 将检测结果映射到 MITRE ATT&CK 技术
## 当前实验室状态
| 组件 | 状态 |
| ------------------------------------- | ------------- |
| Proxmox 宿主机 | ✅ 运行中 |
| Ubuntu 服务器 (wazuh_server) | ✅ 运行中 |
| Wazuh SIEM | ✅ 运行中 |
| Windows 11 端点 (win_endpoint_01) | ✅ 运行中 |
| Wazuh Agent | ✅ 活跃 |
| 事件收集 | ✅ 已验证 |
| 威胁狩猎 | ✅ 已验证 |
| Sysmon | ✅ 活跃 |
| MITRE ATT&CK 映射 | ✅ 已实现 |
| 事件报告 | ✅ 已实现 |
| 自定义检测规则 | ⬜ 待定 |
| Active Directory 集成 | ⬜ 计划中 |
| 多端点监控 | ⬜ 计划中 |
| Microsoft Sentinel 集成 | ⬜ 计划中 |
## 展示技能
### 基础设施
* Proxmox VE
* Ubuntu 服务器
* 虚拟网络
* 虚拟机管理
* 存储配置
* Linux 管理
### 安全运营
* Wazuh SIEM
* Sysmon
* 威胁狩猎
* 告警调查
* 事件报告
* MITRE ATT&CK 映射
* 日志分析
### 检测用例
* 失败身份验证监控
* 本地管理员创建检测
* PowerShell 活动监控
* 发现活动检测
* 进程创建监控
## 截图
证据和相关截图可在以下位置查看:
```
10_screenshots
```
## 路线图
### 阶段 1 - 基础设施
* Proxmox 部署
* Ubuntu 服务器部署
* Wazuh SIEM 安装
* Windows 端点接入
### 阶段 2 - 检测验证
* Sysmon 集成
* 事件收集验证
* 威胁狩猎工作流
* 事件报告
### 阶段 3 - 检测工程
* 自定义 Wazuh 规则
* PowerShell 检测逻辑
* 失败登录关联规则
* 管理员账户监控
### 阶段 4 - 企业扩展
* Active Directory
* 多个 Windows 端点
* Linux 端点监控
* Microsoft Sentinel 集成
* 身份监控
## 仓库结构
```
01_lab_architecture
02_proxmox_build
03_wazuh_siem_lab
04_windows_endpoint_telemetry
05_detection_rules
06_threat_hunting
07_incident_reports
08_response_playbooks
09_mitre_mapping
10_screenshots
```
## 免责声明
本仓库是一个个人学习环境,专为安全运营、威胁狩猎和检测工程实践而设计。
所有测试均在受控的家庭实验室环境中进行。不涉及任何生产系统。
标签:ATT&CK映射, BurpSuite集成, Wazuh, 检测与响应, 管理员页面发现, 网络安全, 速率限制处理, 隐私保护