browndarwin231-Tech/Darwin-SOC-Zeek-Network-Security-Lab
GitHub: browndarwin231-Tech/Darwin-SOC-Zeek-Network-Security-Lab
基于 Ubuntu 和 Zeek IDS 的实操型网络安全监控实验项目,演示网络流量分析与协议日志调查等 SOC 分析师核心技能。
Stars: 0 | Forks: 0
# Darwin-SOC-Zeek-Network-Security-Lab
实用的 Zeek 网络安全监控实验室,演示了使用 Ubuntu Linux 和 Zeek IDS 进行安装、网络流量分析、协议日志记录和网络可见性。
## 概述
本项目演示了 **Zeek(原名 Bro)**(一款开源的网络安全监控器,NSM)的安装、配置和操作。该实验室捕获实时网络流量,并通过 Zeek 强大的日志系统分析多种网络协议。
本项目展示了实用的 SOC 分析师技能,包括网络监控、协议分析、日志调查和安全事件可见性。
## 目标
- 在 Ubuntu Linux 上安装 Zeek
- 配置正确的网络接口
- 验证 Zeek 服务是否正在运行
- 生成实时网络流量
- 分析 Zeek 日志文件
- 通过协议日志调查网络活动
- 演示网络安全监控
## 使用的技术
- Ubuntu Linux
- Zeek 8.x
- VMware Workstation
- Linux 终端
- TCP/IP
- DNS
- HTTP
- ICMP
- 网络安全监控 (NSM)
## 展示的技能
- 网络安全监控
- Zeek 安装
- Linux 管理
- 日志分析
- 协议分析
- 网络流量调查
- 命令行操作
- SOC 分析师基础知识
# 截图
## 1. Zeek 版本验证
确认 Zeek 已成功安装并验证了已安装的版本。

## 2. 网络接口配置
验证了 Zeek 用于数据包捕获的活动网络适配器。

## 3. Zeek 服务状态
验证了 Zeek 监控服务正在成功运行。

## 4. 连接日志
显示了在 Zeek `conn.log` 文件中捕获的网络连接活动。

## 5. DNS 日志
分析了由 Zeek 记录的 DNS 请求和响应。

## 6. HTTP 日志
检查了在实时网络监控期间捕获的 HTTP Web 流量。

## 7. 通知日志
检查了由 Zeek 生成的安全通知和警报。

## 8. 已知服务日志
显示了在观察到的主机上自动识别的正在运行的网络服务。

## 9. 异常日志
调查了由 Zeek 检测到的不寻常或意外的网络行为。

## 10. 统计日志
检查了 Zeek 性能统计数据和数据包处理指标。

## 11. 捕获丢失日志
验证了数据包捕获性能并监控了数据包丢失统计信息。

## 12. Zeek 日志目录
显示了在网络监控期间生成的完整 Zeek 日志文件集合。

# 我学到了什么
- 在 Ubuntu 上安装和配置 Zeek
- 验证用于监控的网络接口
- 启动和管理 Zeek 服务
- 监控实时网络流量
- 了解 Zeek 日志结构
- 调查 DNS、HTTP 和连接活动
- 识别网络服务
- 检查安全通知和异常
- 衡量数据包捕获性能
- 在 SOC 环境中将 Zeek 用作网络安全监控器
# 作者
**Darwin Brown JR**
有志成为 SOC 一级 (Tier 1) 分析师
标签:Rootkit, Zeek, 协议分析, 安全运营中心, 并发处理, 权限提升, 流量监控, 网络安全, 网络映射, 防御绕过, 隐私保护