razalmajeed/Enterprise-IT-Infrastructure-Lab
GitHub: razalmajeed/Enterprise-IT-Infrastructure-Lab
基于 4 台虚拟机搭建的企业级 IT 基础设施实验室,覆盖 Active Directory 身份管理、终端监控及 Splunk 安全事件检测与响应的端到端实践。
Stars: 0 | Forks: 0
🖥️ 企业级 IT 基础设施实验室
这是一个在家搭建的企业级 IT 环境,旨在实践真实的 IT 支持和基础设施管理任务 —— 包括 Active Directory、账户/身份管理、安全策略配置和终端监控 —— 跨越包含 4 个虚拟机的 Windows/Linux 网络。
## 🛠️ 实验环境
VMware Workstation Pro 上的 4 台虚拟机 —— 隔离的 NAT 网络,用于模拟企业环境。
| 虚拟机角色 | 操作系统 | IP 地址 |
|---|---|---|
| 域控制器 | Windows Server 2022 | 192.168.50.129 |
| 终端用户工作站 | Windows 11 | 192.168.50.128 |
| SIEM 服务器 | Ubuntu 64-bit (Splunk) | 192.168.50.127 |
| 安全工具机 | Kali Linux | 192.168.50.131 |
域名:`soc.local` | 子网:`192.168.50.0/24` | 平台:VMware Workstation Pro
## 🗂️ 身份与访问管理
- 在 Windows Server 2022 上创建并配置了 Active Directory 域。
- 按部门构建了组织单元 —— **Sales** 和 **Accounting** —— 并在每个单元中创建了一个域用户账户,模拟真实组织为权限和策略划分员工结构的方式。
- 将一台 Windows 11 工作站加入域,并测试了使用特定部门账户登录。
- 使用标准的默认密码为新账户开通权限,强制执行“下次登录时必须更改密码”,并在账户锁定后处理了解锁请求 —— 模拟了真实的新员工入职和 Helpdesk 工作流。
- 在域控制器上启用了**审核策略日志记录**,以跟踪身份验证和账户事件。
- 配置了**账户锁定策略**(锁定阈值和持续时间)作为安全基线 —— 该策略在后续的暴力破解测试中触发了事件代码 4740(参见下文的 Security Monitoring),直接将策略配置与真实的检测结果关联起来。
## 📋 路线图
计划的后续步骤,按与真实 IT 支持工作的相关性排序:
**正在进行:**
- [ ] 针对部门 OU 设置 NTFS/共享权限的共享文件夹(例如,Sales 文件夹仅对 Sales 账户可访问)
- [ ] DHCP 服务器角色、作用域配置,以及一个记录在案的故障排除场景(作用域耗尽 → APIPA 地址 → 诊断 → 修复)
- [ ] 模拟 Helpdesk 工单日志,将常见的支持请求(入职、锁定、连接、打印)映射到此实验室中执行的操作
- [ ] 通过 Group Policy 部署打印机,并将其作用域限制为特定的 OU
**本周计划:**
- [ ] 通过 Group Policy 实现登录脚本 / 映射网络驱动器
- [ ] Windows Deployment Services (WDS) —— 用于新机器设置的基础操作系统映像工作流
- [ ] WSUS —— 向客户端批准并部署补丁
- [ ] Windows Server Backup —— 计划对共享文件夹进行备份并测试还原
## 🔍 安全监控
该实验室还包含监控和检测层,用于验证上述账户锁定策略和审核设置是否能实际产生可见、可操作的信号 —— 并用于练习基于日志的故障排除和威胁分析。
**工具:** Splunk Enterprise 9.3.1、Sysmon64、Splunk Universal Forwarder、TA-Windows、TA-Sysmon
**已测试场景:**
1. **RDP 暴力破解 / 账户锁定监控** —— 模拟对域账户的失败登录尝试,以验证上述账户锁定策略。在 Splunk 中生成并分析了事件代码 4625(登录失败)、4740(账户锁定)、4720(账户创建)和 4624(登录成功)。构建了一个 4 面板仪表板(随时间变化的失败登录、Top 源 IP、被针对的账户、攻击链摘要)以可视化整个事件序列 —— 这对于处理真实的用户锁定工单非常有用。
2. **恶意软件执行检测(网络钓鱼模拟)** —— 测试了通过挂载的 ISO 附件传递恶意 payload,该方法绕过了 Windows Mark-of-the-Web (MOTW) 保护。使用 Sysmon(事件 ID 1)检测从挂载驱动器执行的过程(无论文件名如何),因为该文件已被攻击者重命名。通过 VirusTotal 分类和计划的 Splunk 警报端到端验证了检测结果。
**使用的检测查询 (Splunk SPL):**
```
index=main source="WinEventLog:Microsoft-Windows-Sysmon/Operational" EventCode=1 Image="E:\\*"
| table _time, host, User, ParentImage, Image, CommandLine
```
**MITRE ATT&CK 映射:**
| 技术 ID | 技术 | 战术 | 事件 ID |
|---|---|---|---|
| T1110.001 | 密码猜测 (Brute Force) | 凭证访问 | 4625 |
| T1078 | 有效账户 | 持久化 | 4624 |
| T1136.001 | 本地账户创建 | 持久化 | 4720 |
| T1531 | 账户访问权限移除 (锁定) | 影响 | 4740 |
| T1566.001 | 鱼叉式网络钓鱼附件 | 初始访问 | — |
| T1553.005 | Mark-of-the-Web 绕过 | 防御规避 | Sysmon EID 1 |
| T1204.002 | 恶意文件执行 | 执行 | Sysmon EID 1 |
## 🧰 工具与技术
| 类别 | 工具 |
|---|---|
| 身份与访问 | Active Directory, Group Policy (GPO), DNS, 审核策略 |
| 虚拟化 | VMware Workstation Pro |
| 操作系统 | Windows Server 2022, Windows 11, Ubuntu, Kali Linux |
| SIEM / 日志 | Splunk Enterprise, Sysmon64, Windows 事件日志 |
| 威胁情报 | VirusTotal |
## 📄 完整实验报告
本仓库中提供了一份包含截图和技术发现的完整实验报告。
**Mohammed Razal**
linkedin.com/in/razal-majeed | razalmajeed0609@gmail.com
标签:Terraform 安全, Windows Server, 企业IT架构, 活动目录, 身份与访问管理, 运维实验室