Mahipanchal-0685/Suricata-Wazuh-Recon-Detection

GitHub: Mahipanchal-0685/Suricata-Wazuh-Recon-Detection

该项目演示了使用 Suricata IDS 和 Wazuh SIEM 端到端检测 Nmap 网络侦察扫描活动的完整流程。

Stars: 0 | Forks: 0

# Suricata-Wazuh 侦察检测 ## 概述 本项目演示了使用 Suricata IDS 和 Wazuh 检测 Nmap 侦察活动。 在本项目中,使用 Kali Linux 虚拟机对运行 Suricata 和 Wazuh 的 Ubuntu 服务器执行了 Nmap 扫描。Suricata 生成了警报,这些警报随后在 Wazuh Dashboard 中进行处理和可视化展示。 ## 环境 * Kali Linux 虚拟机(攻击者) * Ubuntu 虚拟机(目标与监控) * Suricata IDS * Wazuh Manager * Wazuh Dashboard ## 检测工作流 ``` Nmap Scan ↓ Suricata Detection ↓ eve.json Alert ↓ Wazuh Processing ↓ Wazuh Dashboard Alert ``` ## 解决的挑战 ### 问题 1:Suricata 服务启动失败 Suricata 启动失败,因为配置的规则路径与实际生成的规则位置不匹配。 ### 问题 2:eve.json 中无事件 Suricata 监控了错误的网络接口(使用了 `eth0` 而不是 `enp0s3`)。 ### 解决方案 修正了规则路径和监控接口后,Suricata 成功检测并记录了网络活动。 ## 结果 * 成功使用 Nmap 模拟了侦察活动 * 生成了 Suricata 警报 * 验证了 `eve.json` 中的事件 * 将警报集成到了 Wazuh * 确认了在 Wazuh Dashboard 中的警报可见性 ## 证据 ### Nmap 侦察扫描 ![Nmap 扫描](https://static.pigsec.cn/wp-content/uploads/repos/cas/2c/2c932fd5b2511b850cf233645703657b9433022b8bd51c1c3b9d3aeb585f24b4.png) ![Nmap 扫描详情](https://static.pigsec.cn/wp-content/uploads/repos/cas/60/60dc4e62a025fc4163f580ce8ca40bee3bc50183f3e88c05a27a1c936004e9cd.png) ### Wazuh Dashboard 警报 ![Wazuh Dashboard 警报](https://static.pigsec.cn/wp-content/uploads/repos/cas/3d/3df7c58fafc97a56782d984fe60e04d35d3f81ce7424ad728e04504fae264d5e.png) ![Wazuh Dashboard 警报详情](https://static.pigsec.cn/wp-content/uploads/repos/cas/a0/a01696821b83f251c98e6950479240ce2b3b61a8e5751072a6322dda630e20ae.png) ### Suricata eve.json 警报 ![eve.json 警报](https://static.pigsec.cn/wp-content/uploads/repos/cas/a8/a8545d5fd9d5dd1ab58627cbac30d68136f798b449d7a93e552b72e349b87f23.png) ### Wazuh 日志接入 ![Wazuh 日志接入](https://static.pigsec.cn/wp-content/uploads/repos/cas/d1/d1bbd553d08608e6ee51c5ac4af226f3bc91551abb5c11fb39dba4dfd803aa95.png) ## 展示的技能 * Linux 管理 * 网络监控 * 入侵检测 * 安全事件分析 * Wazuh SIEM 运维 * 故障排除与日志分析
标签:AMSI绕过, Metaprompt, Suricata, Wazuh, 威胁检测, 安全运营, 实时处理, 对抗机器学习, 扫描框架, 插件系统, 现代安全运营