Ohdele/SOC-ELK-Detection-Lab

GitHub: Ohdele/SOC-ELK-Detection-Lab

基于 Elastic Stack 构建的本地 SOC 检测实验室,完整模拟从日志采集、威胁检测到事件调查与工单跟踪的企业级安全运营流程。

Stars: 0 | Forks: 0

# SOC-ELK 检测实验室 — 项目回顾 ## 目标 构建本地 SOC 检测与响应环境,以演示安全团队如何收集遥测数据、检测威胁、调查事件以及管理安全工作流。 ## 技能 - SOC 运营与安全监控 - SIEM 部署与管理 - 检测工程 - KQL 查询开发 - 事件调查 - 端点遥测分析 - 威胁检测与响应工作流 - 安全工作流自动化 - 网络隔离 - 对手模拟 ## 工具 - Elastic Security — 用于 SIEM 监控、检测规则创建、告警调查和安全分析。 - Kibana — 用于日志分析、仪表板、身份验证监控和调查工作流。 - Elastic Agent & Fleet — 用于集中式端点遥测收集和 Agent 管理。 - Sysmon — 用于生成详细的 Windows 端点遥测以进行检测工程。 - Microsoft Defender — 用作端点安全遥测源。 - Elastic Defend — 用于验证 EDR 检测和恶意软件防护能力。 - Mythic C2 Framework — 用于模拟对手活动并生成攻击遥测数据。 - osTicket — 用于实施安全告警工单和事件跟踪工作流。 - VirtualBox — 用于托管和隔离完整的本地 SOC 实验室环境。 ## 步骤 ### SOC 架构与 SIEM 部署 设计并部署了本地 SOC 架构,连接了 Elastic Stack、受监控端点、攻击模拟基础设施和工单工作流组件。 已实施: - Elasticsearch 和 Kibana 部署 - Fleet Server 和 Elastic Agent 管理 - Windows 和 Linux 遥测数据收集 - SOC 监控工作流架构 ### 端点监控与遥测收集 使用 Elastic Agent、Sysmon 和 Microsoft Defender 遥测配置了 Windows 端点监控。 实现了对以下内容的可见性: - Windows 身份验证事件 - Linux SSH 身份验证活动 - 进程活动 - 文件创建事件 - 端点安全事件 ### 检测工程与安全仪表板 开发了针对身份验证攻击和可疑活动监控的 Elastic 检测工作流。 已创建: - SSH 暴力破解检测 - RDP 暴力破解检测 - 身份验证仪表板 - 安全调查表 - 攻击活动可视化 ### 对手模拟与 C2 检测 使用 Mythic C2 模拟攻击者活动,以生成真实的端点遥测数据用于检测开发。 已验证: - 初始访问活动 - 发现命令 - Payload 执行 - 命令与控制通信 - 可控文件收集 ### 事件调查工作流 通过关联 Elastic 和 Sysmon 遥测数据,执行了 SOC 风格的调查。 已分析: - 身份验证活动 - 可疑的 PowerShell 执行 - 文件创建事件 - 网络连接 - C2 通信指标 ### 安全工作流自动化与 EDR 验证 集成了 osTicket 与 Elastic,并验证了 Elastic Defend 的端点防护能力。 已实施: - 告警到工单的工作流基础 - EDR 恶意软件防护测试 - 端点响应验证 ## 挑战与故障排除 主要挑战在于将基于云的 SOC 工作流适配到本地 VirtualBox 环境中,由于私有 IP 寻址限制了 GeoIP 扩展和入站流量可见性,因此需要使用可用的遥测字段采取替代的调查方法。 将实验室基础设施扩展到多个 Ubuntu 虚拟机后,暴露了 Host-Only DHCP 的 IP 冲突问题;通过分配静态 IP 地址解决了该问题,以维持可靠的虚拟机识别与通信。 ## 总结 ### 调查结果: 来自 Elastic、Sysmon、Windows 事件和身份验证日志的安全遥测数据,使攻击者行为变得可见,其中包括暴力破解尝试、端点执行和 C2 活动。 ### 决策: 采用基于本地 Elastic 的架构,集成了检测、调查、工单处理和端点监控组件,以在不依赖云的情况下复现真实的 SOC 运营。 ### 成果: 成功构建了端到端的 SOC 实验室,展示了 SIEM 监控、检测工程、事件调查、安全工作流自动化和 EDR 验证能力。 ## SOC 影响 展示了 SOC 团队如何提升威胁可见性、加速调查,并构建可重复的检测与响应工作流。 ## 完整项目文档 获取详细的实施步骤、故障排除和技术验证: [查看完整项目文档](./PROJECT-RECAP.md)
标签:ELK技术栈, IP 地址批量处理, 安全实验室, 安全运营, 扫描框架, 管理员页面发现, 红队行动, 越狱测试