christianchkwuka/SOC-Detection-Incident-Response-Lab-
GitHub: christianchkwuka/SOC-Detection-Incident-Response-Lab-
一个基于 Wazuh、Sysmon 和 Windows Server 构建的 SOC 检测与事件响应实战实验室,用于模拟攻击场景并练习威胁检测、日志分析和事件响应流程。
Stars: 0 | Forks: 0
# SOC 检测与事件响应实验室
## 概述
本项目记录了一个基于 Wazuh、Sysmon、Windows Server 和 Kali Linux 构建的实战化 SOC 实验室的搭建过程。其目标是检测、分析并记录典型的攻击场景,如 RDP 登录失败、多次失败后的成功登录、可疑进程和 PowerShell 活动,并在事件响应流程中进行记录。
## 项目目标
本实验室的目标是在 SIEM 监控、Windows 事件分析、Sysmon 遥测、攻击模拟、威胁检测和事件响应领域建立实践技能,并进行可追溯的记录。
## 使用的系统
- Kali Linux 作为攻击机
- Windows Server 作为靶机
- 安装在 Windows Server 上的 Wazuh Agent
- 用于增强 Endpoint 遥测的 Sysmon
- Ubuntu Server 作为 Wazuh Manager
- 用于分析和可视化的 Wazuh Dashboard
- pfSense(可选),用于防火墙和网络隔离
## 展示的技能
- 搭建 SOC 实验室
- 将 Windows Server 集成到 Wazuh
- 安装和使用 Sysmon
- 分析 Windows 安全事件
- 识别 Event ID 4625 和 4624
- RDP 暴力破解模拟
- 调查可疑进程
- MITRE ATT&CK 映射
- 事件响应记录
- 基于 ISO 27001、NIST 和 BSI 的风险评估与控制映射
## 攻击场景
1. RDP 登录失败 – Event ID 4625
2. RDP 登录成功 – Event ID 4624
3. 多次登录失败作为暴力破解的指标
4. Sysmon 检测可疑进程
5. PowerShell 活动监控
6. 可选:pfSense 防火墙规则和网络隔离
## 结果
该实验室展示了如何在 Windows Server 上生成安全相关事件,通过 Sysmon 和 Wazuh Agent 进行采集,转发至 Wazuh Manager,并在 Wazuh Dashboard 中进行分析。