Jery481-rev/Homlab-Detection-response-portfolio

GitHub: Jery481-rev/Homlab-Detection-response-portfolio

一个基于 Proxmox 和 Wazuh SIEM 构建的蓝队家庭实验室作品集,展示从基础设施部署到威胁检测、狩猎和事件响应的完整安全运营实践。

Stars: 0 | Forks: 0

# 家庭实验室检测与响应作品集 基于裸机构建的蓝队家庭实验室实操项目。每个实验室记录了从基础设施部署到检测工程、威胁狩猎和事件响应的完整过程。 ## 概述 本仓库展示了以下领域的实践经验: * Proxmox 虚拟化 * Ubuntu 服务器管理 * Wazuh SIEM * Windows 端点监控 * Sysmon 遥测 * 威胁狩猎 * 事件响应 * 检测工程 * MITRE ATT&CK 映射 ## 实验室架构 ``` Home Router │ └── Proxmox VE Host (Lenovo ThinkCentre M710q) │ ├── VM 100 - Ubuntu Server 24.04 LTS │ ├── Wazuh Manager │ ├── Wazuh Indexer │ └── Wazuh Dashboard │ └── VM 101 - Windows 11 Pro ├── Sysmon └── Wazuh Agent ``` ## 实验室索引 | 实验室 | 重点 | 状态 | | ---------------------------------------------------------------------------------------------------------------------------- | -------------------------------------------------------------- | ---------- | | [Day 01 - Proxmox、Wazuh、Windows 端点部署](02_proxmox_build/day_01_proxmox_wazuh_windows_endpoint.md) | 基础设施,SIEM 部署 | ✅ 已完成 | | [Day 02 - Sysmon 遥测与检测验证](04_windows_endpoint_telemetry/Day_02_Sysmon_Telemetry_and_Detection.md) | 检测工程,MITRE ATT&CK 映射,事件响应 | ✅ 已完成 | ## 调查报告 | 报告 | 重点 | 状态 | | ------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------ | ---------- | | [IR-002 - 失败登录调查](07_incident_reports/IR-002_Failed_Login_Investigation.md) | 凭据访问,暴力破解检测 | ✅ 已完成 | | [IR-003 - 本地管理员创建](07_incident_reports/IR-003_Local_Admin_Creation.md) | 持久化,权限提升 | ✅ 已完成 | | [IR-004 - PowerShell 侦察调查](07_incident_reports/IR-004_PowerShell_Reconnaissance.md) | 发现,PowerShell 监控,威胁狩猎 | ✅ 已完成 | ## 最新成果 * 构建了基于 Proxmox 的网络安全家庭实验室 * 在 Ubuntu Server 24.04 上部署了 Wazuh SIEM * 接入了 Windows 11 端点遥测 * 集成了 Sysmon 事件收集 * 执行了威胁狩猎和告警验证 * 创建了涵盖身份验证、权限提升和侦察活动的事件报告 * 将检测结果映射到 MITRE ATT&CK 技术 ## 当前实验室状态 | 组件 | 状态 | | ------------------------------------- | ------------- | | Proxmox 宿主机 | ✅ 运行中 | | Ubuntu 服务器 (wazuh_server) | ✅ 运行中 | | Wazuh SIEM | ✅ 运行中 | | Windows 11 端点 (win_endpoint_01) | ✅ 运行中 | | Wazuh Agent | ✅ 活跃 | | 事件收集 | ✅ 已验证 | | 威胁狩猎 | ✅ 已验证 | | Sysmon | ✅ 活跃 | | MITRE ATT&CK 映射 | ✅ 已实现 | | 事件报告 | ✅ 已实现 | | 自定义检测规则 | ⬜ 待定 | | Active Directory 集成 | ⬜ 计划中 | | 多端点监控 | ⬜ 计划中 | | Microsoft Sentinel 集成 | ⬜ 计划中 | ## 展示技能 ### 基础设施 * Proxmox VE * Ubuntu 服务器 * 虚拟网络 * 虚拟机管理 * 存储配置 * Linux 管理 ### 安全运营 * Wazuh SIEM * Sysmon * 威胁狩猎 * 告警调查 * 事件报告 * MITRE ATT&CK 映射 * 日志分析 ### 检测用例 * 失败身份验证监控 * 本地管理员创建检测 * PowerShell 活动监控 * 发现活动检测 * 进程创建监控 ## 截图 证据和相关截图可在以下位置查看: ``` 10_screenshots ``` ## 路线图 ### 阶段 1 - 基础设施 * Proxmox 部署 * Ubuntu 服务器部署 * Wazuh SIEM 安装 * Windows 端点接入 ### 阶段 2 - 检测验证 * Sysmon 集成 * 事件收集验证 * 威胁狩猎工作流 * 事件报告 ### 阶段 3 - 检测工程 * 自定义 Wazuh 规则 * PowerShell 检测逻辑 * 失败登录关联规则 * 管理员账户监控 ### 阶段 4 - 企业扩展 * Active Directory * 多个 Windows 端点 * Linux 端点监控 * Microsoft Sentinel 集成 * 身份监控 ## 仓库结构 ``` 01_lab_architecture 02_proxmox_build 03_wazuh_siem_lab 04_windows_endpoint_telemetry 05_detection_rules 06_threat_hunting 07_incident_reports 08_response_playbooks 09_mitre_mapping 10_screenshots ``` ## 免责声明 本仓库是一个个人学习环境,专为安全运营、威胁狩猎和检测工程实践而设计。 所有测试均在受控的家庭实验室环境中进行。不涉及任何生产系统。
标签:ATT&CK映射, BurpSuite集成, Wazuh, 检测与响应, 管理员页面发现, 网络安全, 速率限制处理, 隐私保护