simohowaanaa/ai-driven-ad-attack-detection
GitHub: simohowaanaa/ai-driven-ad-attack-detection
基于 AI 的 Active Directory 攻击检测 SOC 项目,完整覆盖从攻击文档化、靶场模拟、SIEM 检测验证到 AI 自动化检测 agent 的端到端防御链路。
Stars: 2 | Forks: 0
# 🛡️ 基于 AI 的 Active Directory 攻击检测 — SOC 项目
设计一套完整的 **Active Directory 攻击检测** 链路:将攻击技术文档化,在受控靶场中复现,通过 SIEM 验证其检测能力,随后在域控级别构建一个 **AI 检测 agent**。
**团队成员:** Maimouni Mohammed & Chafak Othmane · **Dataprotect 指导教师:** Benkirane Abbes
## 🎯 目标
1. **记录**主要的 Active Directory 攻击(侦察、凭证窃取、权限提升、横向移动、持久化、信任关系)。
2. 在隔离的靶场中**模拟**这些攻击,并生成相应的日志。
3. 通过 SIEM (Wazuh) 和定制的规则来**检测**攻击。
4. 利用 **AI agent** (ML / 异常检测) **自动化**检测流程。
## 📊 进展状态
| 阶段 | 描述 | 状态 |
|:-----:|-------------|:------:|
| **1** | 记录 **48 种 AD 攻击** (MITRE ATT&CK, Event IDs, Sigma/QRadar/Elastic 规则, 修复方案) | ✅ **已完成** |
| **2** | 在 **Azure** 虚拟机上部署靶场 **GOAD-Light** (含漏洞的 AD) | ✅ **已完成** |
| **3** | 安装 SIEM **Wazuh** 及 3 台机器上的 agent (用于收集日志) | ✅ **已完成** |
| **4** | **模拟攻击** + 验证 Wazuh 的检测能力 | 🔄 **进行中** |
| **5** | 编写**定制检测规则** | ⬜ 待办 |
| **6** | 用于检测的 **AI agent** (ML / 异常) | ⬜ 待办 |
## 🧩 仓库结构
| 目录 | 内容 |
|---------|---------|
| [`docs/`](docs/) | 📚 **48 种 AD 攻击的文档** — 每种攻击一个页面 (原理、MITRE、Event IDs、检测规则、修复方案),按攻击阶段分类 |
| [`simulation/`](simulation/) | 🧪 **靶场与模拟** — 部署 (在 Azure 上部署 GOAD)、安装 Wazuh,以及带有截图 (攻击与检测) 的**复现攻击说明** |
**实用入口:**
- 🗺️ [48 种攻击目录](docs/README.md)
- 🏗️ [靶场部署指南 (Azure)](simulation/01-deploiement-azure.md)
- 🛡️ [安装 Wazuh SIEM](simulation/02-siem-wazuh.md)
- ⚔️ [攻击模拟与检测](simulation/03-attaques.md)
## 🔥 已模拟并分析的攻击 (阶段 4)
| # | 攻击 | MITRE | Wazuh 检测 |
|---|---------|-------|-----------------|
| 01 | [Kerberoasting](simulation/attaques/01-kerberoasting.md) | T1558.003 | ✅ 已检测 (攻击者登录,级别 6 告警) |
| 02 | [AS-REP Roasting](simulation/attaques/02-asrep-roasting.md) | T1558.004 | ⚠️ 发现盲区 (需配置审计) → 印证了阶段 5 的必要性 |
| 03 | [枚举](simulation/attaques/03-enumeration.md) | T1087.002 | 🔴 盲区 (隐蔽的 LDAP 侦察) |
| 05 | [Password Spraying](simulation/attaques/05-password-spraying.md) | T1110.003 | ✅ **已检测** (大量 4625 事件) — 成功的典型攻击案例 |
| 06 | [DCSync](simulation/attaques/06-dcsync.md) | T1003.006 | ⚠️ **严重**盲区 (不可见的全面入侵) → 印证了阶段 5 的必要性 |
| 09 | [Pass-the-Hash](simulation/attaques/09-pass-the-hash.md) | T1550.002 | 🟡 部分检测 (记录了登录但未触发告警) → 建立 baseline / AI (阶段 6) |
| 11 | [Golden Ticket](simulation/attaques/11-golden-ticket.md) | T1558.001 | 🟡 可检测的异常 (不存在的账号,名称/SID不一致) → AI (阶段 6) |
## 🛠️ 技术栈
- **AD 靶场:** GOAD-Light (Orange Cyberdefense), VirtualBox, Vagrant/Ansible
- **基础设施:** Microsoft Azure (Linux VM, 嵌套虚拟化)
- **SIEM:** Wazuh (indexer + manager + dashboard, SOC Fortress 规则)
- **攻击工具:** impacket, NetExec
- **参考标准:** MITRE ATT&CK · Windows Event Logs
- **AI (计划中):** 异常检测 / 机器学习
## ⚠️ 道德规范
所有攻击均**仅在**隔离且被故意设置漏洞的靶场 (GOAD) 中**专门**进行,目的仅为防御性的学习与研究。**未经**明确授权,严禁将任何此类技术用于真实系统。
标签:AI驱动检测, IP 地址批量处理, SNMP, Wazuh, Web报告查看器, 攻击模拟, 活动目录, 系统提示词, 网络安全, 隐私保护, 驱动签名利用