Ohdele/SOC-ELK-Detection-Lab
GitHub: Ohdele/SOC-ELK-Detection-Lab
基于 Elastic Stack 构建的本地 SOC 检测实验室,完整模拟从日志采集、威胁检测到事件调查与工单跟踪的企业级安全运营流程。
Stars: 0 | Forks: 0
# SOC-ELK 检测实验室 — 项目回顾
## 目标
构建本地 SOC 检测与响应环境,以演示安全团队如何收集遥测数据、检测威胁、调查事件以及管理安全工作流。
## 技能
- SOC 运营与安全监控
- SIEM 部署与管理
- 检测工程
- KQL 查询开发
- 事件调查
- 端点遥测分析
- 威胁检测与响应工作流
- 安全工作流自动化
- 网络隔离
- 对手模拟
## 工具
- Elastic Security — 用于 SIEM 监控、检测规则创建、告警调查和安全分析。
- Kibana — 用于日志分析、仪表板、身份验证监控和调查工作流。
- Elastic Agent & Fleet — 用于集中式端点遥测收集和 Agent 管理。
- Sysmon — 用于生成详细的 Windows 端点遥测以进行检测工程。
- Microsoft Defender — 用作端点安全遥测源。
- Elastic Defend — 用于验证 EDR 检测和恶意软件防护能力。
- Mythic C2 Framework — 用于模拟对手活动并生成攻击遥测数据。
- osTicket — 用于实施安全告警工单和事件跟踪工作流。
- VirtualBox — 用于托管和隔离完整的本地 SOC 实验室环境。
## 步骤
### SOC 架构与 SIEM 部署
设计并部署了本地 SOC 架构,连接了 Elastic Stack、受监控端点、攻击模拟基础设施和工单工作流组件。
已实施:
- Elasticsearch 和 Kibana 部署
- Fleet Server 和 Elastic Agent 管理
- Windows 和 Linux 遥测数据收集
- SOC 监控工作流架构
### 端点监控与遥测收集
使用 Elastic Agent、Sysmon 和 Microsoft Defender 遥测配置了 Windows 端点监控。
实现了对以下内容的可见性:
- Windows 身份验证事件
- Linux SSH 身份验证活动
- 进程活动
- 文件创建事件
- 端点安全事件
### 检测工程与安全仪表板
开发了针对身份验证攻击和可疑活动监控的 Elastic 检测工作流。
已创建:
- SSH 暴力破解检测
- RDP 暴力破解检测
- 身份验证仪表板
- 安全调查表
- 攻击活动可视化
### 对手模拟与 C2 检测
使用 Mythic C2 模拟攻击者活动,以生成真实的端点遥测数据用于检测开发。
已验证:
- 初始访问活动
- 发现命令
- Payload 执行
- 命令与控制通信
- 可控文件收集
### 事件调查工作流
通过关联 Elastic 和 Sysmon 遥测数据,执行了 SOC 风格的调查。
已分析:
- 身份验证活动
- 可疑的 PowerShell 执行
- 文件创建事件
- 网络连接
- C2 通信指标
### 安全工作流自动化与 EDR 验证
集成了 osTicket 与 Elastic,并验证了 Elastic Defend 的端点防护能力。
已实施:
- 告警到工单的工作流基础
- EDR 恶意软件防护测试
- 端点响应验证
## 挑战与故障排除
主要挑战在于将基于云的 SOC 工作流适配到本地 VirtualBox 环境中,由于私有 IP 寻址限制了 GeoIP 扩展和入站流量可见性,因此需要使用可用的遥测字段采取替代的调查方法。
将实验室基础设施扩展到多个 Ubuntu 虚拟机后,暴露了 Host-Only DHCP 的 IP 冲突问题;通过分配静态 IP 地址解决了该问题,以维持可靠的虚拟机识别与通信。
## 总结
### 调查结果:
来自 Elastic、Sysmon、Windows 事件和身份验证日志的安全遥测数据,使攻击者行为变得可见,其中包括暴力破解尝试、端点执行和 C2 活动。
### 决策:
采用基于本地 Elastic 的架构,集成了检测、调查、工单处理和端点监控组件,以在不依赖云的情况下复现真实的 SOC 运营。
### 成果:
成功构建了端到端的 SOC 实验室,展示了 SIEM 监控、检测工程、事件调查、安全工作流自动化和 EDR 验证能力。
## SOC 影响
展示了 SOC 团队如何提升威胁可见性、加速调查,并构建可重复的检测与响应工作流。
## 完整项目文档
获取详细的实施步骤、故障排除和技术验证:
[查看完整项目文档](./PROJECT-RECAP.md)
设计并部署了本地 SOC 架构,连接了 Elastic Stack、受监控端点、攻击模拟基础设施和工单工作流组件。
已实施:
- Elasticsearch 和 Kibana 部署
- Fleet Server 和 Elastic Agent 管理
- Windows 和 Linux 遥测数据收集
- SOC 监控工作流架构
### 端点监控与遥测收集
使用 Elastic Agent、Sysmon 和 Microsoft Defender 遥测配置了 Windows 端点监控。
实现了对以下内容的可见性:
- Windows 身份验证事件
- Linux SSH 身份验证活动
- 进程活动
- 文件创建事件
- 端点安全事件
### 检测工程与安全仪表板
开发了针对身份验证攻击和可疑活动监控的 Elastic 检测工作流。
已创建:
- SSH 暴力破解检测
- RDP 暴力破解检测
- 身份验证仪表板
- 安全调查表
- 攻击活动可视化
### 对手模拟与 C2 检测
使用 Mythic C2 模拟攻击者活动,以生成真实的端点遥测数据用于检测开发。
已验证:
- 初始访问活动
- 发现命令
- Payload 执行
- 命令与控制通信
- 可控文件收集
### 事件调查工作流
通过关联 Elastic 和 Sysmon 遥测数据,执行了 SOC 风格的调查。
已分析:
- 身份验证活动
- 可疑的 PowerShell 执行
- 文件创建事件
- 网络连接
- C2 通信指标
### 安全工作流自动化与 EDR 验证
集成了 osTicket 与 Elastic,并验证了 Elastic Defend 的端点防护能力。
已实施:
- 告警到工单的工作流基础
- EDR 恶意软件防护测试
- 端点响应验证
## 挑战与故障排除
主要挑战在于将基于云的 SOC 工作流适配到本地 VirtualBox 环境中,由于私有 IP 寻址限制了 GeoIP 扩展和入站流量可见性,因此需要使用可用的遥测字段采取替代的调查方法。
将实验室基础设施扩展到多个 Ubuntu 虚拟机后,暴露了 Host-Only DHCP 的 IP 冲突问题;通过分配静态 IP 地址解决了该问题,以维持可靠的虚拟机识别与通信。
## 总结
### 调查结果:
来自 Elastic、Sysmon、Windows 事件和身份验证日志的安全遥测数据,使攻击者行为变得可见,其中包括暴力破解尝试、端点执行和 C2 活动。
### 决策:
采用基于本地 Elastic 的架构,集成了检测、调查、工单处理和端点监控组件,以在不依赖云的情况下复现真实的 SOC 运营。
### 成果:
成功构建了端到端的 SOC 实验室,展示了 SIEM 监控、检测工程、事件调查、安全工作流自动化和 EDR 验证能力。
## SOC 影响
展示了 SOC 团队如何提升威胁可见性、加速调查,并构建可重复的检测与响应工作流。
## 完整项目文档
获取详细的实施步骤、故障排除和技术验证:
[查看完整项目文档](./PROJECT-RECAP.md)标签:ELK技术栈, IP 地址批量处理, 安全实验室, 安全运营, 扫描框架, 管理员页面发现, 红队行动, 越狱测试