Pahoeh0e/SOC_Home_Lab
GitHub: Pahoeh0e/SOC_Home_Lab
一个基于 Proxmox 构建的企业级 SOC 家庭实验室,通过集成多种安全工具实现多层威胁检测与红蓝对抗攻防演练。
Stars: 0 | Forks: 0
# SOC 家庭实验室 — Proxmox 版
**构建于 Proxmox VE 之上的企业级安全运营中心 (SOC)**,通过网络、端点和边界多层展示了多层威胁检测,并进行了真实的攻击模拟。
## 📑 目录
- [执行摘要](#executive-summary)
- [架构](#architecture)
- [使用的技术](#technologies-used)
- [检测能力](#detection-capabilities)
- [攻击场景](#attack-scenarios)
- [安全仪表板](#security-dashboards)
- [展示的技能](#skills-demonstrated)
- [文档](#documentation)
## 执行摘要
类似生产环境的 SOC 环境展示了:
- ✅ **网络 IDS** — 在 DMZ 端点上使用 Snort 并配置自定义规则
- ✅ **端点检测** — 集成 Sysmon 的 Wazuh EDR
- ✅ **SIEM 分析** — 使用自定义 SPL 检测的 Splunk Enterprise
- ✅ **边界防火墙** — 配置 VLAN 分段和日志记录的 pfSense
- ✅ **映射 MITRE ATT&CK 的检测** — 全面的杀伤链覆盖
- ✅ **实时攻击模拟** — Kali Linux 红队针对 Windows Server 和 DMZ 的攻击
### 实验室拓扑
```
┌─────────────────────────────────────────────────────────────────────────┐
│ Proxmox VE Host │
│ │
│ VLAN 10 (Management) VLAN 20 (Internal) VLAN 30 (DMZ) │
│ 10.0.10.0/24 10.0.20.0/24 10.0.30.0/24 │
│ │
│ ┌─────────────┐ ┌─────────────┐ ┌─────────────┐ │
│ │ Kali │ │ Windows │ │ DMZ VM │ │
│ │ (Attacker) │ │ Server │ │ (Snort IDS) │ │
│ │ 10.0.10.10 │◄───────►│ 10.0.20.10 │◄─────►│ 10.0.30.50 │ │
│ │ │ │ - AD DS │ │ │ │
│ │ Tools: │ │ - Sysmon │ │ - Snort │ │
│ │ Nmap │ │ - Splunk UF│ │ - Splunk UF│ │
│ │ Metasploit │ │ - Wazuh Ag │ │ - Wazuh Ag │ │
│ │ Hydra │ │ │ │ │ │
│ │ Mimikatz │ │ │ │ │ │
│ └──────┬──────┘ └──────┬──────┘ └──────┬──────┘ │
│ │ │ │ │
│ └───────────────────────┼─────────────────────┘ │
│ │ │
│ ┌──────────────────────────────┼─────────────────────────────────┐ │
│ │ ▼ │ │
│ │ ┌─────────────────────────────┐ │ │
│ │ │ pfSense Firewall │ │ │
│ │ │ 10.0.0.1 │ │ │
│ │ │ │ │ │
│ │ │ - Inter-VLAN routing │ │ │
│ │ │ - NAT / Port Forwarding │ │ │
│ │ │ - Firewall logging │ │ │
│ │ │ - Suricata (optional) │ │ │
│ │ └──────────────┬──────────────┘ │ │
│ │ │ │ │
│ │ ┌──────────────┴──────────────┐ │ │
│ │ │ VLAN 40 (Security) │ │ │
│ │ │ 10.0.40.0/24 │ │ │
│ │ │ │ │ │
│ │ ┌─────────┴─────────┐ ┌──────────────┴────────┐ │ │
│ │ │ Wazuh Manager │ │ Splunk SIEM │ │ │
│ │ │ 10.0.40.20 │ │ 10.0.40.30 │ │ │
│ │ │ │ │ │ │ │
│ │ │ - EDR Dashboard │ │ - SIEM Analytics │ │ │
│ │ │ - FIM / SCA │ │ - Detection Rules │ │ │
│ │ │ - Vuln Detection │ │ - Dashboards │ │ │
│ │ │ - Custom Rules │ │ - 90-day retention │ │ │
│ │ └───────────────────┘ └───────────────────────┘ │ │
│ │ │ │
│ └───────────────────────────────────────────────────────────────┘ │
│ │
└────────────────────────────────────────────────────────────────────────┘
│ │ │ │
│ └───────────────────────────────────────────────────────────────┘ │
│ │
└────────────────────────────────────────────────────────────────────────┘
```
## 使用的技术
| 层级 | 工具 | 版本 | 用途 |
|-------|------|---------|---------|
| **Hypervisor** | Proxmox VE | 9.2 | VM 编排、VLAN、资源管理 |
| **SIEM** | Splunk Enterprise | 10.2 | 日志聚合、检测工程、仪表板 |
| **EDR** | Wazuh | 4.14 | 端点检测、FIM、漏洞扫描 |
| **IDS** | Snort | 3.1 | 网络入侵检测(DMZ 传感器) |
| **防火墙** | pfSense | 2.8 | 边界安全、VLAN 路由、日志记录 |
| **攻击者** | Kali Linux | 2026.2 | 红队模拟 |
| **目标** | Windows Server | 2022 | 域服务、攻击目标 |
| **端点遥测** | Sysmon | 15.21 | Windows 进程/网络/文件遥测 |
| **日志转发器** | Splunk Universal Forwarder | 10.4 | 端点日志传输 |
## 检测能力
| ID | 检测 | MITRE 技术 | 数据源 | 严重程度 |
|----|-----------|----------------|-------------|----------|
| **DET-001** | 端口扫描检测 | [T1046](https://attack.mitre.org/techniques/T1046/) | Snort / pfSense | 中 |
| **DET-002** | RDP / SSH 暴力破解 | [T1110](https://attack.mitre.org/techniques/T1110/) | Windows 事件日志 + Wazuh | 高 |
| **DET-003** | 恶意 PowerShell 执行 | [T1059.001](https://attack.mitre.org/techniques/T1059/001/) | Sysmon + Splunk | 严重 |
| **DET-004** | 横向移动 (PsExec / WMI) | [T1021.002](https://attack.mitre.org/techniques/T1021/002/) | Sysmon + Wazuh | 高 |
| **DET-005** | C2 Beaconing 检测 | [T1071](https://attack.mitre.org/techniques/T1071/) | Snort + Splunk | 高 |
| **DET-006** | 凭据转储 (Mimikatz) | [T1003](https://attack.mitre.org/techniques/T1003/) | Sysmon + Wazuh | 严重 |
| **DET-007** | 持久化 (注册表 Run 键) | [T1547.001](https://attack.mitre.org/techniques/T1547/001/) | Sysmon + Wazuh FIM | 中 |
| **DET-008** | 数据窃取 | [T1041](https://attack.mitre.org/techniques/T1041/) | Snort + pfSense | 高 |
| **DET-009** | LOLBAS 工具执行与过渡 | [T1105](https://attack.mitre.org/techniques/T1105/), [T1218](https://attack.mitre.org/techniques/T1218/) | Sysmon + Wazuh | 高 |
| **DET-010** | LSASS 内存转储 (Event 10) | [T1003.001](https://attack.mitre.org/techniques/T1003/) | Sysmon + Wazuh | 严重 |
| **DET-011** | PsExec 命名管道检测 | [T1021.002](https://attack.mitre.org/techniques/T1021/002/) | Sysmon + Wazuh | 高 |
| **DET-012** | 事件日志清除 | [T1070.001](https://attack.mitre.org/techniques/T1070/001/) | Sysmon + Wazuh | 中 |
| **DET-013** | 防火墙修改 (Netsh) | [T1562.004](https://attack.mitre.org/techniques/T1562/004/) | Sysmon + Wazuh | 中 |
| **DET-014** | 计划任务创建 | [T1053.005](https://attack.mitre.org/techniques/T1053/005/) | Sysmon + Wazuh | 中 |
## 操作
请参阅[操作](Operations)以获取包含命令和屏幕截图的完整红队程序。
## | 步骤 | 行动 | 检测 |
|------|--------|-----------|
| 1 | 从过渡服务器进行 PowerShell IEX 下载 | Wazuh 100005 |
| 2 | 创建计划任务 | Wazuh 100014 |
| 3 | Netsh 防火墙修改 | Wazuh 100010 |
| 4 | 清除事件日志 | Wazuh 100011 |
| 5 | 通过 comsvcs.dll 进行 LSASS 内存转储 | Wazuh 100400 |
| 6 | 凭据转储工具执行 (ProcDump) | Wazuh 100015 |
| 7 | 执行 PsExec | Wazuh 100016 |
| 8 | PsExec 管道检测 | Wazuh 100502 |
| 9 | 从过渡服务器进行 CertUtil 下载 | Wazuh 100105 |
## 文档
| 文件 | 描述 |
|------|-------------|
| [ARCHITECTURE.md](ARCHITECTURE.md) | Proxmox 拓扑、VLAN 配置、pfSense 规则、VM 规格 |
| [DETECTION-RULES.md](DETECTION-RULES.md) | SPL 查询、Wazuh 规则、Snort 规则、MITRE 映射 |
| [Operations.md](Operations) | 包含预期检测的逐步攻击程序 |
## 展示的技能
- **蓝队**: SIEM 规则开发、IDS 调优、EDR 部署、日志分析
- **红队**: 攻击模拟、MITRE ATT&CK 框架映射、后渗透
- **网络安全**: VLAN 分段、防火墙规则设计、流量分析
- **虚拟化**: Proxmox VM 管理、VLAN 配置、资源分配
- **文档编写**: 针对安全运营的专业技术写作
**最后更新**:2026 年 7 月
标签:EDR, Libemu, Proxmox, Wazuh, 安全运营中心, 网络映射, 脆弱性评估