simohowaanaa/ai-driven-ad-attack-detection

GitHub: simohowaanaa/ai-driven-ad-attack-detection

基于 AI 的 Active Directory 攻击检测 SOC 项目,完整覆盖从攻击文档化、靶场模拟、SIEM 检测验证到 AI 自动化检测 agent 的端到端防御链路。

Stars: 2 | Forks: 0

# 🛡️ 基于 AI 的 Active Directory 攻击检测 — SOC 项目 设计一套完整的 **Active Directory 攻击检测** 链路:将攻击技术文档化,在受控靶场中复现,通过 SIEM 验证其检测能力,随后在域控级别构建一个 **AI 检测 agent**。 **团队成员:** Maimouni Mohammed & Chafak Othmane · **Dataprotect 指导教师:** Benkirane Abbes ## 🎯 目标 1. **记录**主要的 Active Directory 攻击(侦察、凭证窃取、权限提升、横向移动、持久化、信任关系)。 2. 在隔离的靶场中**模拟**这些攻击,并生成相应的日志。 3. 通过 SIEM (Wazuh) 和定制的规则来**检测**攻击。 4. 利用 **AI agent** (ML / 异常检测) **自动化**检测流程。 ## 📊 进展状态 | 阶段 | 描述 | 状态 | |:-----:|-------------|:------:| | **1** | 记录 **48 种 AD 攻击** (MITRE ATT&CK, Event IDs, Sigma/QRadar/Elastic 规则, 修复方案) | ✅ **已完成** | | **2** | 在 **Azure** 虚拟机上部署靶场 **GOAD-Light** (含漏洞的 AD) | ✅ **已完成** | | **3** | 安装 SIEM **Wazuh** 及 3 台机器上的 agent (用于收集日志) | ✅ **已完成** | | **4** | **模拟攻击** + 验证 Wazuh 的检测能力 | 🔄 **进行中** | | **5** | 编写**定制检测规则** | ⬜ 待办 | | **6** | 用于检测的 **AI agent** (ML / 异常) | ⬜ 待办 | ## 🧩 仓库结构 | 目录 | 内容 | |---------|---------| | [`docs/`](docs/) | 📚 **48 种 AD 攻击的文档** — 每种攻击一个页面 (原理、MITRE、Event IDs、检测规则、修复方案),按攻击阶段分类 | | [`simulation/`](simulation/) | 🧪 **靶场与模拟** — 部署 (在 Azure 上部署 GOAD)、安装 Wazuh,以及带有截图 (攻击与检测) 的**复现攻击说明** | **实用入口:** - 🗺️ [48 种攻击目录](docs/README.md) - 🏗️ [靶场部署指南 (Azure)](simulation/01-deploiement-azure.md) - 🛡️ [安装 Wazuh SIEM](simulation/02-siem-wazuh.md) - ⚔️ [攻击模拟与检测](simulation/03-attaques.md) ## 🔥 已模拟并分析的攻击 (阶段 4) | # | 攻击 | MITRE | Wazuh 检测 | |---|---------|-------|-----------------| | 01 | [Kerberoasting](simulation/attaques/01-kerberoasting.md) | T1558.003 | ✅ 已检测 (攻击者登录,级别 6 告警) | | 02 | [AS-REP Roasting](simulation/attaques/02-asrep-roasting.md) | T1558.004 | ⚠️ 发现盲区 (需配置审计) → 印证了阶段 5 的必要性 | | 03 | [枚举](simulation/attaques/03-enumeration.md) | T1087.002 | 🔴 盲区 (隐蔽的 LDAP 侦察) | | 05 | [Password Spraying](simulation/attaques/05-password-spraying.md) | T1110.003 | ✅ **已检测** (大量 4625 事件) — 成功的典型攻击案例 | | 06 | [DCSync](simulation/attaques/06-dcsync.md) | T1003.006 | ⚠️ **严重**盲区 (不可见的全面入侵) → 印证了阶段 5 的必要性 | | 09 | [Pass-the-Hash](simulation/attaques/09-pass-the-hash.md) | T1550.002 | 🟡 部分检测 (记录了登录但未触发告警) → 建立 baseline / AI (阶段 6) | | 11 | [Golden Ticket](simulation/attaques/11-golden-ticket.md) | T1558.001 | 🟡 可检测的异常 (不存在的账号,名称/SID不一致) → AI (阶段 6) | ## 🛠️ 技术栈 - **AD 靶场:** GOAD-Light (Orange Cyberdefense), VirtualBox, Vagrant/Ansible - **基础设施:** Microsoft Azure (Linux VM, 嵌套虚拟化) - **SIEM:** Wazuh (indexer + manager + dashboard, SOC Fortress 规则) - **攻击工具:** impacket, NetExec - **参考标准:** MITRE ATT&CK · Windows Event Logs - **AI (计划中):** 异常检测 / 机器学习 ## ⚠️ 道德规范 所有攻击均**仅在**隔离且被故意设置漏洞的靶场 (GOAD) 中**专门**进行,目的仅为防御性的学习与研究。**未经**明确授权,严禁将任何此类技术用于真实系统。
标签:AI驱动检测, IP 地址批量处理, SNMP, Wazuh, Web报告查看器, 攻击模拟, 活动目录, 系统提示词, 网络安全, 隐私保护, 驱动签名利用