Pahoeh0e/SOC_Home_Lab

GitHub: Pahoeh0e/SOC_Home_Lab

一个基于 Proxmox 构建的企业级 SOC 家庭实验室,通过集成多种安全工具实现多层威胁检测与红蓝对抗攻防演练。

Stars: 0 | Forks: 0

# SOC 家庭实验室 — Proxmox 版 **构建于 Proxmox VE 之上的企业级安全运营中心 (SOC)**,通过网络、端点和边界多层展示了多层威胁检测,并进行了真实的攻击模拟。 ## 📑 目录 - [执行摘要](#executive-summary) - [架构](#architecture) - [使用的技术](#technologies-used) - [检测能力](#detection-capabilities) - [攻击场景](#attack-scenarios) - [安全仪表板](#security-dashboards) - [展示的技能](#skills-demonstrated) - [文档](#documentation) ## 执行摘要 类似生产环境的 SOC 环境展示了: - ✅ **网络 IDS** — 在 DMZ 端点上使用 Snort 并配置自定义规则 - ✅ **端点检测** — 集成 Sysmon 的 Wazuh EDR - ✅ **SIEM 分析** — 使用自定义 SPL 检测的 Splunk Enterprise - ✅ **边界防火墙** — 配置 VLAN 分段和日志记录的 pfSense - ✅ **映射 MITRE ATT&CK 的检测** — 全面的杀伤链覆盖 - ✅ **实时攻击模拟** — Kali Linux 红队针对 Windows Server 和 DMZ 的攻击 ### 实验室拓扑 ``` ┌─────────────────────────────────────────────────────────────────────────┐ │ Proxmox VE Host │ │ │ │ VLAN 10 (Management) VLAN 20 (Internal) VLAN 30 (DMZ) │ │ 10.0.10.0/24 10.0.20.0/24 10.0.30.0/24 │ │ │ │ ┌─────────────┐ ┌─────────────┐ ┌─────────────┐ │ │ │ Kali │ │ Windows │ │ DMZ VM │ │ │ │ (Attacker) │ │ Server │ │ (Snort IDS) │ │ │ │ 10.0.10.10 │◄───────►│ 10.0.20.10 │◄─────►│ 10.0.30.50 │ │ │ │ │ │ - AD DS │ │ │ │ │ │ Tools: │ │ - Sysmon │ │ - Snort │ │ │ │ Nmap │ │ - Splunk UF│ │ - Splunk UF│ │ │ │ Metasploit │ │ - Wazuh Ag │ │ - Wazuh Ag │ │ │ │ Hydra │ │ │ │ │ │ │ │ Mimikatz │ │ │ │ │ │ │ └──────┬──────┘ └──────┬──────┘ └──────┬──────┘ │ │ │ │ │ │ │ └───────────────────────┼─────────────────────┘ │ │ │ │ │ ┌──────────────────────────────┼─────────────────────────────────┐ │ │ │ ▼ │ │ │ │ ┌─────────────────────────────┐ │ │ │ │ │ pfSense Firewall │ │ │ │ │ │ 10.0.0.1 │ │ │ │ │ │ │ │ │ │ │ │ - Inter-VLAN routing │ │ │ │ │ │ - NAT / Port Forwarding │ │ │ │ │ │ - Firewall logging │ │ │ │ │ │ - Suricata (optional) │ │ │ │ │ └──────────────┬──────────────┘ │ │ │ │ │ │ │ │ │ ┌──────────────┴──────────────┐ │ │ │ │ │ VLAN 40 (Security) │ │ │ │ │ │ 10.0.40.0/24 │ │ │ │ │ │ │ │ │ │ │ ┌─────────┴─────────┐ ┌──────────────┴────────┐ │ │ │ │ │ Wazuh Manager │ │ Splunk SIEM │ │ │ │ │ │ 10.0.40.20 │ │ 10.0.40.30 │ │ │ │ │ │ │ │ │ │ │ │ │ │ - EDR Dashboard │ │ - SIEM Analytics │ │ │ │ │ │ - FIM / SCA │ │ - Detection Rules │ │ │ │ │ │ - Vuln Detection │ │ - Dashboards │ │ │ │ │ │ - Custom Rules │ │ - 90-day retention │ │ │ │ │ └───────────────────┘ └───────────────────────┘ │ │ │ │ │ │ │ └───────────────────────────────────────────────────────────────┘ │ │ │ └────────────────────────────────────────────────────────────────────────┘ │ │ │ │ │ └───────────────────────────────────────────────────────────────┘ │ │ │ └────────────────────────────────────────────────────────────────────────┘ ``` ## 使用的技术 | 层级 | 工具 | 版本 | 用途 | |-------|------|---------|---------| | **Hypervisor** | Proxmox VE | 9.2 | VM 编排、VLAN、资源管理 | | **SIEM** | Splunk Enterprise | 10.2 | 日志聚合、检测工程、仪表板 | | **EDR** | Wazuh | 4.14 | 端点检测、FIM、漏洞扫描 | | **IDS** | Snort | 3.1 | 网络入侵检测(DMZ 传感器) | | **防火墙** | pfSense | 2.8 | 边界安全、VLAN 路由、日志记录 | | **攻击者** | Kali Linux | 2026.2 | 红队模拟 | | **目标** | Windows Server | 2022 | 域服务、攻击目标 | | **端点遥测** | Sysmon | 15.21 | Windows 进程/网络/文件遥测 | | **日志转发器** | Splunk Universal Forwarder | 10.4 | 端点日志传输 | ## 检测能力 | ID | 检测 | MITRE 技术 | 数据源 | 严重程度 | |----|-----------|----------------|-------------|----------| | **DET-001** | 端口扫描检测 | [T1046](https://attack.mitre.org/techniques/T1046/) | Snort / pfSense | 中 | | **DET-002** | RDP / SSH 暴力破解 | [T1110](https://attack.mitre.org/techniques/T1110/) | Windows 事件日志 + Wazuh | 高 | | **DET-003** | 恶意 PowerShell 执行 | [T1059.001](https://attack.mitre.org/techniques/T1059/001/) | Sysmon + Splunk | 严重 | | **DET-004** | 横向移动 (PsExec / WMI) | [T1021.002](https://attack.mitre.org/techniques/T1021/002/) | Sysmon + Wazuh | 高 | | **DET-005** | C2 Beaconing 检测 | [T1071](https://attack.mitre.org/techniques/T1071/) | Snort + Splunk | 高 | | **DET-006** | 凭据转储 (Mimikatz) | [T1003](https://attack.mitre.org/techniques/T1003/) | Sysmon + Wazuh | 严重 | | **DET-007** | 持久化 (注册表 Run 键) | [T1547.001](https://attack.mitre.org/techniques/T1547/001/) | Sysmon + Wazuh FIM | 中 | | **DET-008** | 数据窃取 | [T1041](https://attack.mitre.org/techniques/T1041/) | Snort + pfSense | 高 | | **DET-009** | LOLBAS 工具执行与过渡 | [T1105](https://attack.mitre.org/techniques/T1105/), [T1218](https://attack.mitre.org/techniques/T1218/) | Sysmon + Wazuh | 高 | | **DET-010** | LSASS 内存转储 (Event 10) | [T1003.001](https://attack.mitre.org/techniques/T1003/) | Sysmon + Wazuh | 严重 | | **DET-011** | PsExec 命名管道检测 | [T1021.002](https://attack.mitre.org/techniques/T1021/002/) | Sysmon + Wazuh | 高 | | **DET-012** | 事件日志清除 | [T1070.001](https://attack.mitre.org/techniques/T1070/001/) | Sysmon + Wazuh | 中 | | **DET-013** | 防火墙修改 (Netsh) | [T1562.004](https://attack.mitre.org/techniques/T1562/004/) | Sysmon + Wazuh | 中 | | **DET-014** | 计划任务创建 | [T1053.005](https://attack.mitre.org/techniques/T1053/005/) | Sysmon + Wazuh | 中 | ## 操作 请参阅[操作](Operations)以获取包含命令和屏幕截图的完整红队程序。 ## | 步骤 | 行动 | 检测 | |------|--------|-----------| | 1 | 从过渡服务器进行 PowerShell IEX 下载 | Wazuh 100005 | | 2 | 创建计划任务 | Wazuh 100014 | | 3 | Netsh 防火墙修改 | Wazuh 100010 | | 4 | 清除事件日志 | Wazuh 100011 | | 5 | 通过 comsvcs.dll 进行 LSASS 内存转储 | Wazuh 100400 | | 6 | 凭据转储工具执行 (ProcDump) | Wazuh 100015 | | 7 | 执行 PsExec | Wazuh 100016 | | 8 | PsExec 管道检测 | Wazuh 100502 | | 9 | 从过渡服务器进行 CertUtil 下载 | Wazuh 100105 | ## 文档 | 文件 | 描述 | |------|-------------| | [ARCHITECTURE.md](ARCHITECTURE.md) | Proxmox 拓扑、VLAN 配置、pfSense 规则、VM 规格 | | [DETECTION-RULES.md](DETECTION-RULES.md) | SPL 查询、Wazuh 规则、Snort 规则、MITRE 映射 | | [Operations.md](Operations) | 包含预期检测的逐步攻击程序 | ## 展示的技能 - **蓝队**: SIEM 规则开发、IDS 调优、EDR 部署、日志分析 - **红队**: 攻击模拟、MITRE ATT&CK 框架映射、后渗透 - **网络安全**: VLAN 分段、防火墙规则设计、流量分析 - **虚拟化**: Proxmox VM 管理、VLAN 配置、资源分配 - **文档编写**: 针对安全运营的专业技术写作 **最后更新**:2026 年 7 月
标签:EDR, Libemu, Proxmox, Wazuh, 安全运营中心, 网络映射, 脆弱性评估