Hemanth814241/SOC-Home-Lab
GitHub: Hemanth814241/SOC-Home-Lab
一个基于 Splunk SIEM 和 Sysmon 的 SOC 家庭实验室作品集,通过模拟真实攻击场景展示威胁检测、调查与响应的完整工作流程。
Stars: 1 | Forks: 0
# 🛡️ SOC 家庭实验室






# 📖 关于
本仓库展示了在家庭实验室环境中构建的实战 SOC 项目,用于模拟真实世界中的网络攻击。
每个项目都遵循安全运营中心 (SOC) 分析师使用的工作流程:
- Detection Engineering
- Alert Triage
- Event Correlation
- Threat Investigation
- Root Cause Analysis
- MITRE ATT&CK 映射
- 调查文档化
本仓库的目标是通过真实的攻击模拟和专业的调查报告,提升实战 SOC 分析师的技能。
# 🛠️ SOC 家庭实验室环境
| 组件 | 技术 |
|-----------|------------|
| SIEM | Splunk Enterprise |
| 端点监控 | Microsoft Sysmon |
| 日志转发 | Splunk Universal Forwarder |
| 操作系统 | Windows 10 |
| 攻击机 | Kali Linux |
| 虚拟化 | VirtualBox |
| 日志 | Windows 安全日志, Sysmon, PowerShell Operational Logs |
| 版本控制 | Git & GitHub |
# 🎯 展示技能
| 类别 | 技能 |
|----------|--------|
| SIEM | Splunk Enterprise |
| Detection Engineering | SPL 查询开发, 告警创建 |
| 日志分析 | Windows 事件日志, Sysmon |
| Threat Hunting | Event Correlation, IOC 分析 |
| Incident Response | Alert Triage, 调查, Root Cause Analysis |
| MITRE ATT&CK | 威胁映射 |
| 文档化 | 调查报告, 技术文档 |
| 版本控制 | Git, GitHub |
# 📂 SOC 项目
| 状态 | 项目 | 描述 |
|--------|---------|-------------|
| ✅ | **[项目 01 – RDP 暴力破解检测与调查](Project-01-RDP-BruteForce)** | 使用 Splunk 和 Windows 安全事件日志检测并调查 Windows RDP 暴力破解攻击。 |
| ✅ | **[项目 02 – 编码 PowerShell 检测与调查](Project-02-Encoded-PowerShell-Detection)** | 使用 Sysmon Event ID 1 和 PowerShell Event ID 4104 检测恶意的 PowerShell 执行。 |
| ✅ | **[项目 03 – 凭据转储检测与调查](Project-03-Credential-Dumping-Detection)** | 使用 ProcDump、Sysmon Event ID 1、10 和 11 检测 LSASS 凭据转储,并包含完整的 SOC 调查文档。 |
# 🚀 SOC 学习路线图
| 状态 | 项目 |
|--------|---------|
| ✅ | 项目 01 – RDP 暴力破解检测与调查 |
| ✅ | 项目 02 – 编码 PowerShell 检测与调查 |
| ✅ | 项目 03 – 凭据转储检测与调查 |
| ⏳ | 项目 04 – Persistence 检测 |
| ⏳ | 项目 05 – 恶意软件调查 |
| ⏳ | 项目 06 – 钓鱼调查 |
| ⏳ | 项目 07 – Lateral Movement 调查 |
| ⏳ | 项目 08 – Command & Control 检测 |
| ⏳ | 项目 09 – 数据外发检测 |
| ⏳ | 项目 10 – 勒索软件调查 |
# 📊 作品集进度
- ✅ **已完成 3 个 SOC 调查项目**
- 🛠️ 多条自定义 Splunk 检测规则
- 🔍 Windows 事件日志与 Sysmon 分析
- 📑 专业的调查文档
- 🎯 通过动手实验不断提升实战 SOC 分析师技能
# 📬 与我联系
- **GitHub:** https://github.com/Hemanth814241
- **LinkedIn:** https://www.linkedin.com/in/hemanth814241/
标签:安全实验室, 安全运营中心, 库, 应急响应, 网络安全研究, 网络映射