ijaz-ahmad11-dev/wazuh-lab
GitHub: ijaz-ahmad11-dev/wazuh-lab
一个围绕 Wazuh SIEM 构建的实战实验仓库,提供从架构部署到自定义检测规则的分模块练习,帮助用户掌握安全监控与检测工程。
Stars: 0 | Forks: 0
# Wazuh 监控实验室
一个基于 **Wazuh SIEM** 构建的实战网络安全实验室,旨在练习安全监控、检测工程以及 Linux 系统上的端点可见性。
该仓库包含使用 Wazuh 组件的实用配置、自定义检测规则、监控示例和测试流程。
## 功能特性
- Wazuh Manager 与 Agent
- 日志监控
- 文件完整性监控 (FIM)
- 自定义检测规则
- Auditd 集成
- MITRE ATT&CK 映射
- 安全事件分析
- 检测工程实验
## 仓库结构
```
wazuh-lab/
├── 01-architecture/
├── 02-agent-management/
├── 03-log-monitoring/
├── 04-file-integrity-monitoring/
└── 05-custom-rules/
```
### 01 - 架构
- Wazuh 部署架构
- 组件概述
- 实验室设置
### 02 - Agent 管理
- Linux agent 安装
- Agent 分组
- 配置
- Agent 管理命令
### 03 - 日志监控
监控来自以下方面的安全事件:
- SSH
- Apache
- Auditd
- 系统日志
### 04 - 文件完整性监控
监控关键文件和目录。
示例包括:
- 文件创建
- 文件修改
- 文件删除
- 实时监控
### 05 - 自定义规则
针对以下方面的自定义 Wazuh 检测:
- 可疑命令
- 凭据访问
- 持久化
- 反向 Shell
- Web 攻击
## 技术
- Wazuh
- Linux
- Auditd
- Apache
- 文件完整性监控 (FIM)
- XML
- Bash
## 展示技能
- SIEM 管理
- 安全监控
- 检测工程
- Linux 管理
- 威胁检测
- 事件调查
- MITRE ATT&CK 映射
- 日志分析
## 截图
每个模块都包含以下方面的演示截图:
- 配置
- 规则部署
- 事件生成
- Dashboard 告警
- 检测验证
## 作者
**Ijaz Ahmad**
网络安全 | SIEM | Linux | 检测工程
标签:Wazuh, x64dbg, 安全实验室, 应用安全