AlessioVisconti/Home-SOC-Lab

GitHub: AlessioVisconti/Home-SOC-Lab

一个在 VirtualBox 隔离环境中构建的家庭 SOC 实验室,用于蓝队分析师练习 SIEM 部署、攻击检测、告警分类与事件响应。

Stars: 0 | Forks: 0

# 🛡️ 家庭 SOC 实验室 ![平台](https://img.shields.io/badge/platform-VirtualBox-2c5fbe) ![SIEM](https://img.shields.io/badge/SIEM%2FXDR-Wazuh-3aa676) ![映射至](https://img.shields.io/badge/mapped%20to-MITRE%20ATT%26CK-c0392b) ![状态](https://img.shields.io/badge/status-active-success) **[🇬🇧 英语](#english) · [🇮🇹 意大利语](#italiano)** ## 📌 概述 本仓库记录了我从零开始构建的家庭实验室,旨在培养实用的 **SOC Analyst** 技能。 目标是在单台工作站上重现安全运营中心 的核心日常工作流程: 1. 从 endpoint(Windows + Linux)**收集**遥测数据。 2. 使用 SIEM/XDR **检测**恶意活动。 3. 对告警进行**分类** (triage):区分误报与真实的安全事件。 4. **响应并记录**每一个安全事件,形成可复现的 write-up。 我模拟的每一次攻击都在我自己的隔离环境中执行,在 SIEM 中被检测到,并 映射到相应的 **MITRE ATT&CK** 技术。 ## 🗺️ 架构 所有组件都在一台 Windows 笔记本电脑(32 GB RAM)上的 VirtualBox 中运行,处于完全**隔离的内部 网络**中,无法访问公共互联网——因此攻击流量永远不会离开实验室。 ``` graph TD subgraph HOST["💻 Windows Laptop — 32 GB RAM / VirtualBox"] subgraph NET["🔒 Isolated Internal Network — 10.0.0.0/24"] KALI["🐉 Kali Linux
Attacker
10.0.0.10"] WIN["🪟 Windows 11
Victim + Sysmon
10.0.0.7"] UBU["🐧 Ubuntu Server
Victim
10.0.0.6"] WAZUH["🛡️ Wazuh
SIEM / XDR + Dashboard
10.0.0.5"] end end KALI -->|attacks| WIN KALI -->|attacks| UBU WIN -->|agent logs| WAZUH UBU -->|agent logs| WAZUH ``` ## 🧩 实验室组件 | 角色 | 机器 | 内存 | 用途 | |------|---------|-----|---------| | SIEM / XDR | Wazuh (单节点) | ~6 GB | 日志收集、关联、告警、仪表板 | | 受害者 | Windows 11 + **Sysmon** | 4 GB | Endpoint 遥测、进程/PowerShell 日志记录 | | 受害者 | Ubuntu Server | 2 GB | Linux 日志、SSH 暴力破解目标 | | 攻击者 | Kali Linux | 4 GB | 用于生成检测的进攻工具 | ## 📂 仓库结构 ``` home-soc-lab/ ├── README.md ├── docs/ │ └── architecture.md # detailed network & design notes ├── setup/ │ ├── 01-virtualbox-network.md # isolated network configuration │ ├── 02-wazuh-install.md # SIEM deployment │ └── 03-agents-sysmon.md # agents + Sysmon config ├── writeups/ # one incident per file (the core of the project) │ ├── 01-nmap-port-scan.md │ ├── 02-ssh-brute-force.md │ └── ... ├── detection-rules/ │ └── custom-wazuh-rules.md # custom detection logic I wrote/tuned └── tools/ └── alert-enrichment/ # Python: enrich IPs/hashes via VirusTotal & AbuseIPDB └── enrich.py ``` ## 🔍 检测 Write-up 每个 write-up 都遵循相同的结构:**执行的攻击 → SIEM 中显示的内容 → 捕获 它的规则 → MITRE ATT&CK 映射 → 经验教训。** | # | 场景 | MITRE ATT&CK | 状态 | |---|----------|--------------|--------| | 01 | 网络端口扫描 (`nmap`) | T1046 / T1595 | 计划中 | | 02 | SSH / RDP 暴力破解 | T1110 | 计划中 | | 03 | 混淆的 PowerShell 执行 | T1059.001 | 计划中 | | 04 | 恶意软件测试触发 (EICAR / Atomic Red Team) | T1204 | 计划中 | | 05 | 自定义检测规则 (调优) | — | 计划中 | ## 🛠️ 工具与技术 `Wazuh` · `Sysmon` · `VirtualBox` · `Kali Linux` · `nmap` · `Atomic Red Team` · `MITRE ATT&CK` · `Python` · `VirusTotal API` · `AbuseIPDB API` ## 🎯 展示的技能 - 端到端部署和操作 **SIEM/XDR** (Wazuh) - 跨 Windows (Sysmon) 和 Linux 源的**日志分析** - **告警分类** (triage):区分误报与真实的安全事件 - **检测工程**:编写和调优自定义规则 - 将活动映射到 **MITRE ATT&CK** 框架 - 使用 Python 和威胁情报 API 进行轻量级自动化 / **告警富化** ## 👤 关于 由 **Alessio Visconti** 构建和维护 —— 有志成为 SOC Analyst / Blue Team。 📫 *www.linkedin.com/in/alessio-visconti*
--- ---
## 📌 概述 本仓库记录了我从零开始构建的家庭实验室,旨在培养实用的 **SOC Analyst** 技能。目标是在单台机器上重现 安全运营中心 的日常工作流程: 1. 从 endpoint (Windows + Linux) **收集**遥测数据。 2. 通过 SIEM/XDR **检测**恶意活动。 3. 对告警进行**分类** (triage):区分误报与真实的安全事件。 4. **响应并记录**每一个安全事件,形成可复现的 write-up。 我模拟的每一次攻击都在我的隔离环境中执行,在 SIEM 中被检测到,并映射 到相应的 **MITRE ATT&CK** 技术。 ## 🗺️ 架构 所有组件都在一台 Windows 笔记本电脑(32 GB RAM)上的 VirtualBox 中运行,处于完全**隔离的内部网络** 中,无法访问互联网——因此攻击流量永远不会离开实验室。 ``` graph TD subgraph HOST_IT["💻 Portatile Windows — 32 GB RAM / VirtualBox"] subgraph NET_IT["🔒 Rete Interna Isolata — 10.0.0.0/24"] KALI_IT["🐉 Kali Linux
Attaccante
10.0.0.10"] WIN_IT["🪟 Windows 11
Vittima + Sysmon
10.0.0.7"] UBU_IT["🐧 Ubuntu Server
Vittima
10.0.0.6"] WAZUH_IT["🛡️ Wazuh
SIEM / XDR + Dashboard
10.0.0.5"] end end KALI_IT -->|attacca| WIN_IT KALI_IT -->|attacca| UBU_IT WIN_IT -->|log via agent| WAZUH_IT UBU_IT -->|log via agent| WAZUH_IT ``` ## 🧩 实验室组件 | 角色 | 机器 | 内存 | 用途 | |-------|----------|-----|-------| | SIEM / XDR | Wazuh (单节点) | ~6 GB | 日志收集、关联、告警、仪表板 | | 受害者 | Windows 11 + **Sysmon** | 4 GB | Endpoint 遥测、进程/PowerShell 日志记录 | | 受害者 | Ubuntu Server | 2 GB | Linux 日志、SSH 暴力破解目标 | | 攻击者 | Kali Linux | 4 GB | 用于生成检测的进攻工具 | ## 📂 仓库结构 ``` home-soc-lab/ ├── README.md ├── docs/ │ └── architecture.md # note dettagliate su rete e design ├── setup/ │ ├── 01-virtualbox-network.md # configurazione della rete isolata │ ├── 02-wazuh-install.md # deploy del SIEM │ └── 03-agents-sysmon.md # agent + configurazione Sysmon ├── writeups/ # un incidente per file (il cuore del progetto) │ ├── 01-nmap-port-scan.md │ ├── 02-ssh-brute-force.md │ └── ... ├── detection-rules/ │ └── custom-wazuh-rules.md # regole di rilevamento scritte/affinate da me └── tools/ └── alert-enrichment/ # Python: arricchimento IP/hash via VirusTotal e AbuseIPDB └── enrich.py ``` ## 🔍 检测 Write-up 每个 write-up 都遵循相同的结构:**执行的攻击 → SIEM 中显示的内容 → 捕获 它的规则 → MITRE ATT&CK 映射 → 经验教训。** | # | 场景 | MITRE ATT&CK | 状态 | |---|----------|--------------|-------| | 01 | 网络端口扫描 (`nmap`) | T1046 / T1595 | 待办 | | 02 | SSH / RDP 暴力破解 | T1110 | 待办 | | 03 | 混淆的 PowerShell 执行 | T1059.001 | 待办 | | 04 | 恶意软件测试触发 (EICAR / Atomic Red Team) | T1204 | 待办 | | 05 | 自定义检测规则 (调优) | — | 待办 | ## 🛠️ 工具与技术 `Wazuh` · `Sysmon` · `VirtualBox` · `Kali Linux` · `nmap` · `Atomic Red Team` · `MITRE ATT&CK` · `Python` · `VirusTotal API` · `AbuseIPDB API` ## 🎯 展示的技能 - 端到端部署和管理 **SIEM/XDR** (Wazuh) - 跨 Windows (Sysmon) 和 Linux 源的**日志分析** - **告警分类** (triage):区分误报与真实的安全事件 - **检测工程**:编写和调优自定义规则 - 将活动映射到 **MITRE ATT&CK** 框架 - 使用 Python 和威胁情报 API 进行轻量级自动化 / **告警富化** ## 👤 信息 由 **Alessio Visconti** 构建和维护 —— 有志成为 SOC Analyst / Blue Team。 📫 *www.linkedin.com/in/alessio-visconti*
标签:Cloudflare, MITRE ATT&CK, SOC实验环境, Wazuh, 安全运营, 扫描框架, 逆向工具, 防御蓝队