razalmajeed/Enterprise-IT-Infrastructure-Lab

GitHub: razalmajeed/Enterprise-IT-Infrastructure-Lab

基于 4 台虚拟机搭建的企业级 IT 基础设施实验室,覆盖 Active Directory 身份管理、终端监控及 Splunk 安全事件检测与响应的端到端实践。

Stars: 0 | Forks: 0

🖥️ 企业级 IT 基础设施实验室 这是一个在家搭建的企业级 IT 环境,旨在实践真实的 IT 支持和基础设施管理任务 —— 包括 Active Directory、账户/身份管理、安全策略配置和终端监控 —— 跨越包含 4 个虚拟机的 Windows/Linux 网络。 ## 🛠️ 实验环境 VMware Workstation Pro 上的 4 台虚拟机 —— 隔离的 NAT 网络,用于模拟企业环境。 | 虚拟机角色 | 操作系统 | IP 地址 | |---|---|---| | 域控制器 | Windows Server 2022 | 192.168.50.129 | | 终端用户工作站 | Windows 11 | 192.168.50.128 | | SIEM 服务器 | Ubuntu 64-bit (Splunk) | 192.168.50.127 | | 安全工具机 | Kali Linux | 192.168.50.131 | 域名:`soc.local` | 子网:`192.168.50.0/24` | 平台:VMware Workstation Pro ## 🗂️ 身份与访问管理 - 在 Windows Server 2022 上创建并配置了 Active Directory 域。 - 按部门构建了组织单元 —— **Sales** 和 **Accounting** —— 并在每个单元中创建了一个域用户账户,模拟真实组织为权限和策略划分员工结构的方式。 - 将一台 Windows 11 工作站加入域,并测试了使用特定部门账户登录。 - 使用标准的默认密码为新账户开通权限,强制执行“下次登录时必须更改密码”,并在账户锁定后处理了解锁请求 —— 模拟了真实的新员工入职和 Helpdesk 工作流。 - 在域控制器上启用了**审核策略日志记录**,以跟踪身份验证和账户事件。 - 配置了**账户锁定策略**(锁定阈值和持续时间)作为安全基线 —— 该策略在后续的暴力破解测试中触发了事件代码 4740(参见下文的 Security Monitoring),直接将策略配置与真实的检测结果关联起来。 ## 📋 路线图 计划的后续步骤,按与真实 IT 支持工作的相关性排序: **正在进行:** - [ ] 针对部门 OU 设置 NTFS/共享权限的共享文件夹(例如,Sales 文件夹仅对 Sales 账户可访问) - [ ] DHCP 服务器角色、作用域配置,以及一个记录在案的故障排除场景(作用域耗尽 → APIPA 地址 → 诊断 → 修复) - [ ] 模拟 Helpdesk 工单日志,将常见的支持请求(入职、锁定、连接、打印)映射到此实验室中执行的操作 - [ ] 通过 Group Policy 部署打印机,并将其作用域限制为特定的 OU **本周计划:** - [ ] 通过 Group Policy 实现登录脚本 / 映射网络驱动器 - [ ] Windows Deployment Services (WDS) —— 用于新机器设置的基础操作系统映像工作流 - [ ] WSUS —— 向客户端批准并部署补丁 - [ ] Windows Server Backup —— 计划对共享文件夹进行备份并测试还原 ## 🔍 安全监控 该实验室还包含监控和检测层,用于验证上述账户锁定策略和审核设置是否能实际产生可见、可操作的信号 —— 并用于练习基于日志的故障排除和威胁分析。 **工具:** Splunk Enterprise 9.3.1、Sysmon64、Splunk Universal Forwarder、TA-Windows、TA-Sysmon **已测试场景:** 1. **RDP 暴力破解 / 账户锁定监控** —— 模拟对域账户的失败登录尝试,以验证上述账户锁定策略。在 Splunk 中生成并分析了事件代码 4625(登录失败)、4740(账户锁定)、4720(账户创建)和 4624(登录成功)。构建了一个 4 面板仪表板(随时间变化的失败登录、Top 源 IP、被针对的账户、攻击链摘要)以可视化整个事件序列 —— 这对于处理真实的用户锁定工单非常有用。 2. **恶意软件执行检测(网络钓鱼模拟)** —— 测试了通过挂载的 ISO 附件传递恶意 payload,该方法绕过了 Windows Mark-of-the-Web (MOTW) 保护。使用 Sysmon(事件 ID 1)检测从挂载驱动器执行的过程(无论文件名如何),因为该文件已被攻击者重命名。通过 VirusTotal 分类和计划的 Splunk 警报端到端验证了检测结果。 **使用的检测查询 (Splunk SPL):** ``` index=main source="WinEventLog:Microsoft-Windows-Sysmon/Operational" EventCode=1 Image="E:\\*" | table _time, host, User, ParentImage, Image, CommandLine ``` **MITRE ATT&CK 映射:** | 技术 ID | 技术 | 战术 | 事件 ID | |---|---|---|---| | T1110.001 | 密码猜测 (Brute Force) | 凭证访问 | 4625 | | T1078 | 有效账户 | 持久化 | 4624 | | T1136.001 | 本地账户创建 | 持久化 | 4720 | | T1531 | 账户访问权限移除 (锁定) | 影响 | 4740 | | T1566.001 | 鱼叉式网络钓鱼附件 | 初始访问 | — | | T1553.005 | Mark-of-the-Web 绕过 | 防御规避 | Sysmon EID 1 | | T1204.002 | 恶意文件执行 | 执行 | Sysmon EID 1 | ## 🧰 工具与技术 | 类别 | 工具 | |---|---| | 身份与访问 | Active Directory, Group Policy (GPO), DNS, 审核策略 | | 虚拟化 | VMware Workstation Pro | | 操作系统 | Windows Server 2022, Windows 11, Ubuntu, Kali Linux | | SIEM / 日志 | Splunk Enterprise, Sysmon64, Windows 事件日志 | | 威胁情报 | VirusTotal | ## 📄 完整实验报告 本仓库中提供了一份包含截图和技术发现的完整实验报告。 **Mohammed Razal** linkedin.com/in/razal-majeed | razalmajeed0609@gmail.com
标签:Terraform 安全, Windows Server, 企业IT架构, 活动目录, 身份与访问管理, 运维实验室