sairam3-dev/Windows-SOC-Monitoring-Lab

GitHub: sairam3-dev/Windows-SOC-Monitoring-Lab

一个基于 Sysmon 和 Windows Event Viewer 的 Windows SOC 端点监控实验项目,演示如何配置、采集和调查端点安全事件。

Stars: 0 | Forks: 0

# 使用 Sysmon 和 Event Viewer 的 Windows SOC 监控实验室 ## 项目概述 本项目演示了如何使用 **Windows 11**、**Microsoft Sysmon (Sysinternals)** 和 **Windows Event Viewer** 搭建一个基础的 Windows 安全运营中心 (SOC) 监控实验室。 本项目的目标是通过分析正常系统使用期间生成的 Windows 安全事件,了解如何记录、监控和调查端点活动。 本项目重点关注进程创建、网络连接、DNS 查询、文件创建和注册表修改,同时遵循结构化的 SOC 调查工作流程。 ## 目标 - 配置 Windows 端点以进行安全监控。 - 安装和配置 Sysmon。 - 通过正常的用户活动生成 Windows 安全事件。 - 使用 Event Viewer 调查 Sysmon 事件。 - 了解 SOC 分析师如何分析端点遥测数据。 - 记录调查过程和发现。 ## 实验环境 | 组件 | 详细信息 | | ------------------ | --------------------------------------------------- | | 操作系统 | Windows 11 | | 监控工具 | Microsoft Sysmon | | 日志查看器 | Windows Event Viewer | | 网络分析器 | Wireshark | | IDE | Visual Studio Code | | 版本控制 | Git | | 仓库托管 | GitHub | | 虚拟化 | Oracle VirtualBox | | SIEM 平台 | Splunk Enterprise(为未来的集成做准备) | ## 使用的工具 | 工具 | 用途 | | -------------------- | ------------------------------------ | | Windows 11 | 端点操作系统 | | Microsoft Sysmon | 生成详细的端点遥测数据 | | Windows Event Viewer | 调查 Windows 和 Sysmon 日志 | | Wireshark | 网络数据包分析 | | Git | 版本控制 | | GitHub | 项目仓库 | | Visual Studio Code | 文档编写 | | Splunk Enterprise | 为未来的 SIEM 集成做准备 | ## 项目结构 ``` Windows-SOC-Monitoring-Lab/ │ ├── docs/ ├── screenshots/ └── README.md ``` ## SOC 监控工作流程 ``` +------------------------+ | Windows 11 VM | +-----------+------------+ | User Activity Performed | ------------------------------------------------- | | | | | ▼ ▼ ▼ ▼ ▼ whoami ipconfig VS Code Web Browsing System Activity | ▼ Sysmon Service | ▼ Windows Event Viewer Logs | ▼ SOC Investigation Process | ▼ Event Analysis and Verification ``` ## 涵盖的事件 ID | 事件 ID | 事件名称 | 用途 | | -------- | --------------------- | ------------------------------------ | | 1 | Process Creation | 监控新创建的进程 | | 3 | Network Connection | 监控出站网络连接 | | 11 | File Creation | 监控新创建的文件 | | 13 | Registry Modification | 监控 Windows 注册表更改 | | 22 | DNS Query | 监控 DNS 查找活动 | ## 文档 | 文档 | 描述 | | ---------------------------- | --------------------------------------------------------------------------- | | 01-Windows-SOC-Monitoring.md | Windows SOC 监控实验室的完整实施与调查 | ## 项目截图 `screenshots/` 目录包含了在实验室练习期间捕获的截图,包括: - Windows 11 虚拟机设置 - Microsoft Sysmon 安装 - Windows Event Viewer 配置 - Process Creation (Event ID 1) - Network Connection (Event ID 3) - File Creation (Event ID 11) - Registry Modification (Event ID 13) - DNS Query (Event ID 22) - 使用 Windows Event Viewer 调查 Sysmon 事件 ## 核心技能 - Windows 端点监控 - Microsoft Sysmon 安装与配置 - Windows Event Viewer - 进程监控 - 网络连接分析 - DNS 查询分析 - 文件创建分析 - 注册表修改分析 - Windows 事件调查 - 安全事件分析 - SOC 调查工作流程 - 技术文档编写 ## 学习成果 完成此项目后,我能够: - 配置 Windows 端点以进行安全监控。 - 安装和配置 Microsoft Sysmon。 - 通过正常的系统活动生成 Windows 安全事件。 - 使用 Windows Event Viewer 调查端点事件。 - 了解常见 Sysmon 事件 ID 的重要性。 - 区分预期的系统行为和可疑活动。 - 遵循基本的 SOC 调查工作流程。 - 以结构化的方式记录安全发现。 ## 面临的挑战 在实施此项目期间,我遇到了以下挑战: - 了解不同 Sysmon 事件 ID 的用途。 - 确定哪些 Windows 活动会生成特定的安全事件。 - 区分正常的操作系统行为和潜在的可疑活动。 - 学习如何从 SOC 分析师的角度使用 Event Viewer 调查 Windows 端点遥测数据。 - 将调查结果整理成清晰的文档。 每一个挑战都有助于提高我对 Windows 端点监控和 SOC 调查流程的理解。 ## 未来改进 本项目可能的增强功能包括: - 将 Sysmon 日志转发到 Splunk Enterprise 以进行集中式日志分析。 - 为 Windows 安全事件创建自定义仪表板。 - 为可疑的 Windows 端点活动开发检测用例。 - 模拟其他攻击场景以进行调查。 - 将此端点集成到完整的 SOC 监控环境中。 ## 参考资料 - Microsoft Learn - Microsoft Sysmon 文档 - Microsoft Event Viewer 文档 - Sysinternals Suite 文档 ## 作者 **Kakarala Sai Ram** 本项目是作为我网络安全学习之旅的一部分而创建的,旨在培养 Windows 端点监控、安全事件调查和 SOC 分析师工作流程方面的实用技能。 ## 结论 本项目提供了使用 Microsoft Sysmon 和 Windows Event Viewer 进行 Windows 端点监控的实践经验。它加深了我对 Windows 安全事件、端点调查以及 SOC 分析师在安全监控期间职责的理解。 从该项目中获得的知识为未来涉及 SIEM 平台、集中式日志分析、威胁检测和安全监控的项目奠定了坚实的基础。 ## 仓库状态 **项目状态:** 已完成 本仓库记录了使用 Microsoft Sysmon 和 Windows Event Viewer 成功搭建 Windows SOC 监控实验室的过程。 这一学习之旅的下一阶段将重点是把 Sysmon 日志与 Splunk Enterprise 集成,以执行集中式日志分析和威胁检测。
标签:Conpot, Sysmon, Windows安全, 安全运营, 实验环境, 扫描框架, 端点监控, 网络安全研究