browndarwin231-Tech/Darwin-SOC-Zeek-Network-Security-Lab

GitHub: browndarwin231-Tech/Darwin-SOC-Zeek-Network-Security-Lab

基于 Ubuntu 和 Zeek IDS 的实操型网络安全监控实验项目,演示网络流量分析与协议日志调查等 SOC 分析师核心技能。

Stars: 0 | Forks: 0

# Darwin-SOC-Zeek-Network-Security-Lab 实用的 Zeek 网络安全监控实验室,演示了使用 Ubuntu Linux 和 Zeek IDS 进行安装、网络流量分析、协议日志记录和网络可见性。 ## 概述 本项目演示了 **Zeek(原名 Bro)**(一款开源的网络安全监控器,NSM)的安装、配置和操作。该实验室捕获实时网络流量,并通过 Zeek 强大的日志系统分析多种网络协议。 本项目展示了实用的 SOC 分析师技能,包括网络监控、协议分析、日志调查和安全事件可见性。 ## 目标 - 在 Ubuntu Linux 上安装 Zeek - 配置正确的网络接口 - 验证 Zeek 服务是否正在运行 - 生成实时网络流量 - 分析 Zeek 日志文件 - 通过协议日志调查网络活动 - 演示网络安全监控 ## 使用的技术 - Ubuntu Linux - Zeek 8.x - VMware Workstation - Linux 终端 - TCP/IP - DNS - HTTP - ICMP - 网络安全监控 (NSM) ## 展示的技能 - 网络安全监控 - Zeek 安装 - Linux 管理 - 日志分析 - 协议分析 - 网络流量调查 - 命令行操作 - SOC 分析师基础知识 # 截图 ## 1. Zeek 版本验证 确认 Zeek 已成功安装并验证了已安装的版本。 ![Zeek 版本验证](https://static.pigsec.cn/wp-content/uploads/repos/cas/f3/f33f6c7d97246015569823aa638c06c1da985b772afdfc046d192633ab08da33.png) ## 2. 网络接口配置 验证了 Zeek 用于数据包捕获的活动网络适配器。 ![网络接口配置](https://static.pigsec.cn/wp-content/uploads/repos/cas/5c/5c58cb73bd63a843d172f6bf39a8d708bd62ec61d0a662ce1075a52460c0f5a2.png) ## 3. Zeek 服务状态 验证了 Zeek 监控服务正在成功运行。 ![Zeek 服务状态](https://static.pigsec.cn/wp-content/uploads/repos/cas/be/beafe0485a78a75f1891f77411f8119fc5ea8d5abfbd65d7d7ca6debc8aeeaf6.png) ## 4. 连接日志 显示了在 Zeek `conn.log` 文件中捕获的网络连接活动。 ![连接日志](https://static.pigsec.cn/wp-content/uploads/repos/cas/e2/e2e824ec6b413d401d162abf76071b93f80ad7ab6e05f3f007242c96c214c480.png) ## 5. DNS 日志 分析了由 Zeek 记录的 DNS 请求和响应。 ![DNS 日志](https://static.pigsec.cn/wp-content/uploads/repos/cas/d1/d161012e5ed20353448179380820b95da3868dfe1761f3e14b0f14ea94ccc493.png) ## 6. HTTP 日志 检查了在实时网络监控期间捕获的 HTTP Web 流量。 ![HTTP 日志](https://static.pigsec.cn/wp-content/uploads/repos/cas/ef/ef60c68b6981d04ddd46fba7c6322e09b9084950c134d551486f5bdd6080cf7c.png) ## 7. 通知日志 检查了由 Zeek 生成的安全通知和警报。 ![通知日志](https://static.pigsec.cn/wp-content/uploads/repos/cas/ee/eeee9acc676749e36ae056f656c1b98d362f4be42fc472f8194771df3af6f672.png) ## 8. 已知服务日志 显示了在观察到的主机上自动识别的正在运行的网络服务。 ![已知服务日志](https://static.pigsec.cn/wp-content/uploads/repos/cas/5e/5eaaa14090bde824d1a4a2261f88b28bffe36b6c7bf63d05f029afb8cd42d367.png) ## 9. 异常日志 调查了由 Zeek 检测到的不寻常或意外的网络行为。 ![异常日志](https://static.pigsec.cn/wp-content/uploads/repos/cas/21/21e2c9848d6055b90f7a9c130579e07bc6a1799f1eee261336f400ff19b5e6d9.png) ## 10. 统计日志 检查了 Zeek 性能统计数据和数据包处理指标。 ![统计日志](https://static.pigsec.cn/wp-content/uploads/repos/cas/97/97845e1899bbf6c8a981702fff735f2a0b6b53f5cfc9f6ac7f4856d7e59f0a3d.png) ## 11. 捕获丢失日志 验证了数据包捕获性能并监控了数据包丢失统计信息。 ![捕获丢失日志](https://static.pigsec.cn/wp-content/uploads/repos/cas/c6/c61b770382ec399e683a26b61388d64c453b0217667394b88aacaf5035c99c25.png) ## 12. Zeek 日志目录 显示了在网络监控期间生成的完整 Zeek 日志文件集合。 ![Zeek 日志目录](https://static.pigsec.cn/wp-content/uploads/repos/cas/1b/1b299556de6815f0074b360bb9d806d9f8be14a7ee21b14d26ec262c4811cd05.png) # 我学到了什么 - 在 Ubuntu 上安装和配置 Zeek - 验证用于监控的网络接口 - 启动和管理 Zeek 服务 - 监控实时网络流量 - 了解 Zeek 日志结构 - 调查 DNS、HTTP 和连接活动 - 识别网络服务 - 检查安全通知和异常 - 衡量数据包捕获性能 - 在 SOC 环境中将 Zeek 用作网络安全监控器 # 作者 **Darwin Brown JR** 有志成为 SOC 一级 (Tier 1) 分析师
标签:Rootkit, Zeek, 协议分析, 安全运营中心, 并发处理, 权限提升, 流量监控, 网络安全, 网络映射, 防御绕过, 隐私保护