DimakatsoMalope/Azure-Honeynet-SOC-Monitoring-Lab
GitHub: DimakatsoMalope/Azure-Honeynet-SOC-Monitoring-Lab
该项目在 Azure 中构建云蜜网环境,通过收集和分析真实攻击遥测数据,模拟 SOC 分析师从威胁检测到事件报告的完整安全运营流程。
Stars: 0 | Forks: 0
# Azure 蜜网 SOC 监控实验室
## 概述
本项目演示了一个托管在 Microsoft Azure 中的云蜜网环境的设计、部署、监控和调查。该环境被特意暴露在公共互联网上,以吸引恶意活动并生成用于分析的真实安全遥测数据。
该实验室通过收集攻击数据、执行威胁狩猎、验证入侵指标 (IOC)、进行数据包分析以及生成专业的事件报告,模拟了安全运营中心 (SOC) 分析师的职责。
## 目标
* 在 Azure 中部署可公开访问的 Linux 蜜罐
* 生成真实世界的攻击遥测数据
* 在 Microsoft Sentinel 中集中管理日志
* 使用 Microsoft Defender for Cloud 监控安全状况
* 使用 GeoIP 情报丰富攻击数据
* 使用 KQL 调查攻击者行为
* 使用 Wireshark 分析网络流量
* 生成高管级和技术级安全报告
* 构建 SOC 风格的仪表板和可视化
## 架构
.
## 使用的技术
| 技术 | 用途 |
| ----------------------------- | -------------------- |
| Microsoft Azure | 云基础设施 |
| Ubuntu Linux | 蜜罐操作系统 |
| Microsoft Sentinel | SIEM 平台 |
| Log Analytics Workspace | 日志收集 |
| Microsoft Defender for Cloud | 安全状况管理 |
| Azure Network Security Groups | 网络分段 |
| Azure DDoS Protection | 网络保护 |
| Kusto Query Language (KQL) | 威胁狩猎 |
| Wireshark | 数据包分析 |
| VirusTotal | 威胁情报验证 |
| Zui | 数据包分析 |
| GeoIP Enrichment | 攻击归因 |
## 环境组件
### 公共蜜罐 VM
目的:
* 面向互联网的攻击目标
* 暴露在互联网上的 SSH
* 生成对手遥测数据
* 捕获身份验证尝试
### 内部 VM
目的:
* 模拟的内部资产
* 演示网络分段
* 用于横向移动模拟场景
### Microsoft Sentinel
目的:
* 集中监控
* 威胁狩猎
* 事件分析
* 安全报告
### Microsoft Defender for Cloud
目的:
* Secure Score 监控
* 强化建议
* 暴露分析
* 安全状况管理
## 威胁狩猎活动
在整个项目过程中进行了以下活动:
### SSH 暴力破解检测
监控:
* 失败的 SSH 身份验证尝试
* 用户名定向模式
* 高量级源 IP
### GeoIP 分析
使用以下内容丰富了攻击者 IP 地址:
* 国家
* 纬度
* 经度
用于构建:
* 攻击地图
* 地理威胁可视化
### 威胁情报验证
使用以下工具验证了可疑 IP:
* VirusTotal
调查结果证实:
* 已知的 SSH 暴力破解基础设施
* 自动化扫描活动
* 凭据喷射活动
### 数据包分析
使用以下工具收集了网络捕获:
```
sudo tcpdump -i any -w honeypot-capture.pcap
```
使用以下工具进行分析:
* Wireshark
调查结果包括:
* SSH 扫描活动
* 连接探测
* 身份验证尝试
## 主要发现
### 攻击活动总数
在监控期间,观察到超过 7,000 起与 SSH 相关的攻击事件。
### 最受攻击的用户名
* root
* admin
* ubuntu
* debian
* pi
* ftp
* ubnt
* AdminGPON
* orangepi
### 最活跃的源 IP
| 源 IP | 尝试次数 |
| -------------- | -------- |
| 190.123.65.197 | 456 |
| 36.189.207.209 | 412 |
| 183.6.91.151 | 388 |
| 120.48.0.142 | 299 |
| 45.148.10.121 | 168 |
### 攻击特征
观察到的活动符合以下情况:
* SSH 暴力破解攻击
* 凭据喷射
* 互联网范围扫描
* 自动化攻击工具
未识别出成功的入侵。
## MITRE ATT&CK 映射
| 技术 | ID |
| ------------------- | ----- |
| Brute Force | T1110 |
| Valid Accounts | T1078 |
| Network Service Scanning | T1046 |
| External Remote Services | T1133 |
## KQL 查询示例
### SSH 攻击检测
```
Syslog
| where ProcessName == "sshd"
| project TimeGenerated, Computer, SyslogMessage
| sort by TimeGenerated desc
```
### 攻击次数最多的 IP 地址
```
Syslog
| where ProcessName == "sshd"
| extend SourceIP = extract(@"(\d+\.\d+\.\d+\.\d+)",1,SyslogMessage)
| summarize Attempts=count() by SourceIP
| top 20 by Attempts desc
```
### GeoIP 丰富
```
Syslog
| where ProcessName == "sshd"
| extend SourceIP = extract(@"(\d+\.\d+\.\d+\.\d+)",1,SyslogMessage)
| extend GeoInfo = geo_info_from_ip_address(SourceIP)
| extend Country=tostring(GeoInfo.country)
| summarize AttackCount=count() by Country
```
## 已实施的安全改进
* 启用了 Azure DDoS Protection
* Network Security Group 分段
* Log Analytics 集中收集
* Microsoft Sentinel 监控
* 应用了 Microsoft Defender for Cloud 建议
* 持续的威胁狩猎
* GeoIP 攻击归因
* 建立了事件报告工作流
## 展示的技能
### 云安全
* Azure 基础设施
* 虚拟网络
* 安全组
* DDoS Protection
### SOC 运营
* 威胁狩猎
* 日志分析
* 事件调查
* IOC 验证
### 检测工程
* KQL 查询开发
* 告警开发
* 攻击模式分析
### 网络安全
* 数据包捕获
* 流量分析
* 协议调查
### 报告
* 高管报告
* 技术报告
* MITRE ATT&CK 映射
* 风险评估
## 未来增强功能
* Microsoft Defender for Endpoint 集成
* 自定义分析规则
* 自动化事件创建
* SOAR Playbook 集成
* 威胁情报源
* 恶意软件引爆环境
* 自动化 GeoIP 仪表板
* 实时 Power BI 集成
## 作者
**Thatoyaka Malope**
安全运营 • 云安全 • 威胁狩猎 • Microsoft Sentinel • Azure 安全
## 免责声明
此环境仅出于教育、研究和防御性网络安全目的而创建。所有攻击遥测数据均收集自针对故意暴露的实验室资源的未经请求的互联网活动。未对第三方系统执行任何攻击行为。
标签:Elastic, 底层分析