christianchkwuka/SOC-Detection-Incident-Response-Lab-

GitHub: christianchkwuka/SOC-Detection-Incident-Response-Lab-

一个基于 Wazuh、Sysmon 和 Windows Server 构建的 SOC 检测与事件响应实战实验室,用于模拟攻击场景并练习威胁检测、日志分析和事件响应流程。

Stars: 0 | Forks: 0

# SOC 检测与事件响应实验室 ## 概述 本项目记录了一个基于 Wazuh、Sysmon、Windows Server 和 Kali Linux 构建的实战化 SOC 实验室的搭建过程。其目标是检测、分析并记录典型的攻击场景,如 RDP 登录失败、多次失败后的成功登录、可疑进程和 PowerShell 活动,并在事件响应流程中进行记录。 ## 项目目标 本实验室的目标是在 SIEM 监控、Windows 事件分析、Sysmon 遥测、攻击模拟、威胁检测和事件响应领域建立实践技能,并进行可追溯的记录。 ## 使用的系统 - Kali Linux 作为攻击机 - Windows Server 作为靶机 - 安装在 Windows Server 上的 Wazuh Agent - 用于增强 Endpoint 遥测的 Sysmon - Ubuntu Server 作为 Wazuh Manager - 用于分析和可视化的 Wazuh Dashboard - pfSense(可选),用于防火墙和网络隔离 ## 展示的技能 - 搭建 SOC 实验室 - 将 Windows Server 集成到 Wazuh - 安装和使用 Sysmon - 分析 Windows 安全事件 - 识别 Event ID 4625 和 4624 - RDP 暴力破解模拟 - 调查可疑进程 - MITRE ATT&CK 映射 - 事件响应记录 - 基于 ISO 27001、NIST 和 BSI 的风险评估与控制映射 ## 攻击场景 1. RDP 登录失败 – Event ID 4625 2. RDP 登录成功 – Event ID 4624 3. 多次登录失败作为暴力破解的指标 4. Sysmon 检测可疑进程 5. PowerShell 活动监控 6. 可选:pfSense 防火墙规则和网络隔离 ## 结果 该实验室展示了如何在 Windows Server 上生成安全相关事件,通过 Sysmon 和 Wazuh Agent 进行采集,转发至 Wazuh Manager,并在 Wazuh Dashboard 中进行分析。