SurendraGorle/End-to-End-Security-Monitoring-and-Incident-Response-Platform-using-Wazuh
GitHub: SurendraGorle/End-to-End-Security-Monitoring-and-Incident-Response-Platform-using-Wazuh
基于 Wazuh 构建的企业级安全监控与事件响应实验室,实现了文件完整性监控、入侵检测、威胁情报集成及自动化主动响应等 SOC 核心能力。
Stars: 0 | Forks: 0
# 使用 Wazuh 的端到端安全监控与事件响应平台
## 项目概述
本项目演示了如何使用 Wazuh 实现企业级的安全监控与事件响应平台。
该实验环境包含:
* 文件完整性监控 (FIM)
* 网络入侵检测 (Suricata)
* 漏洞检测
* 自定义检测规则
* SSH 暴力破解检测
* VirusTotal 集成
* 主动响应
* Auditd 监控
* 钓鱼检测
* 主机隔离
* Windows Sysmon 集成
## 实验环境
| 组件 | IP 地址 |
| ------------ | --------------- |
| Wazuh Server | 192.168.163.130 |
| Ubuntu Agent | 192.168.163.133 |
| Kali Linux | 192.168.163.129 |
## 当前进度
- [x] 架构设置
- [x] 文件完整性监控 (FIM)
- [x] 网络入侵检测 (Suricata)
- [x] 漏洞检测
- [x] 自定义规则
- [X] SSH 暴力破解检测
- [X] VirusTotal 集成
- [X] 主动响应
- [ ] Auditd 监控
- [ ] 钓鱼检测
- [ ] 主机隔离
- [ ] Sysmon 集成
## 文档
| 模块 | 文档 |
|----------|----------|
| 文件完整性监控 | Documentation/FIM.md |
| Suricata IDS 集成 | Documentation/Suricata.md |
| 漏洞检测 | Documentation/Vulnerability_Detection.md |
| 自定义规则 | Documentation/Custom_Rules.md |
| SSH 暴力破解检测 | Documentation/Ssh_Bruteforce.md |
| VirusTotal | Documentation/VirusTotal.md |
| 主动响应 | Documentation/Active_Response.md |
## 已完成的安全验证
### 文件完整性监控
- 文件创建检测
- 文件修改检测
- 文件删除检测
- 在 Wazuh 中验证告警
### Suricata IDS
- Suricata 安装
- 规则管理
- 流量监控
- Wazuh 集成
- Nmap 侦察检测
- 告警关联
### 漏洞检测
- 启用漏洞模块
- 漏洞源下载验证
- Syscollector 清单收集
- Agent 软件包清单验证
- 漏洞扫描执行
- 漏洞检测故障排除
### 自定义规则
- 创建本地规则
- 规则语法验证
- 生成测试日志
- 在 Wazuh 中检测告警
### SSH 暴力破解检测
- SSH 服务验证
- 登录失败检测
- 身份验证失败告警
- 暴力破解关联告警
### VirusTotal 集成
- VirusTotal API 配置
- Wazuh 集成验证
- 文件完整性监控 (FIM)
- 良性文件哈希分析
- EICAR 恶意软件模拟
- VirusTotal 威胁情报查询
- 恶意软件检测告警
- 文件删除检测
### 主动响应
- 主动响应配置备份
- 主动响应脚本验证
- 防火墙环境验证
- firewall-drop 配置
- 配置验证
- 重启 Wazuh Manager
- SSH 规则 5710 验证
- Hydra SSH 暴力破解模拟
- SSH 身份验证失败检测
- 自动化 IP 封禁
- Nmap 封禁验证
- IPTables 规则验证
## 项目状态
目前正在实施并记录各个安全监控组件,包括真实环境测试、告警生成、调查工作流、事件响应场景以及自动化响应机制。
标签:Metaprompt, Wazuh, x64dbg, 安全实验室, 安全运营, 库, 应急响应, 扫描框架