Saifmaghrabi/Home-SOC-Lab-Wazuh

GitHub: Saifmaghrabi/Home-SOC-Lab-Wazuh

记录使用 Wazuh 搭建家庭 SOC 实验室的完整过程,涵盖端点监控、自定义检测规则编写、MITRE ATT&CK 映射及邮件告警自动化。

Stars: 0 | Forks: 0

# 使用 Wazuh 搭建家庭 SOC 实验室 本项目记录了一个家庭 SOC 实验室的搭建过程,旨在使用 Wazuh 练习 endpoint 监控、告警分析、自定义 correlation rules 以及基于邮件的告警升级。 该实验室在 Windows 10 上使用 Docker 部署为单节点 Wazuh 环境。一个 Windows endpoint 连接到 manager,以便我能够处理真实的 Windows Event Logs 并测试常见的 SOC 调查场景。 ## 实验室设置 - Wazuh 4.14.3 - Docker 和 Docker Compose - Windows 10 endpoint - Wazuh agent - Windows Event Logs - File Integrity Monitoring - Postfix 邮件中继 - Gmail SMTP(端口 587) ## 完成的工作 - 使用 Docker Compose 部署了单节点 Wazuh 环境 - 连接并监控了 Windows endpoint - 审查了 Windows 身份验证事件,包括 Event ID 4624、4625 和 4740 - 创建了四个自定义 XML correlation rules - 测试了 rule 行为和告警严重程度 - 在项目期间将检测场景映射到 MITRE ATT&CK - 为级别 10 及以上的告警配置了电子邮件通知 - 调整了 rule 以减少测试期间不必要的告警 ## 检测场景 ### 重复的失败登录 多个 Windows 登录失败事件会在短时间窗口内进行关联,以识别可能的暴力破解活动。 ### 文件完整性更改 Wazuh File Integrity Monitoring 用于检测受监控文件和目录的更改。 ### 恶意软件告警 高危 severity rule 用于升级与恶意软件相关的检测。应在隔离的实验室中使用诸如 EICAR 之类的安全文件进行测试。 ### 网络活动 自定义 rule 用于识别受控测试期间生成的可疑网络活动。 ## 告警流程 ``` Windows endpoint | v Wazuh agent | v Wazuh manager and custom rules | +--> Wazuh dashboard | +--> Postfix --> Gmail alert for level 10+ ``` ## 我学到了什么 这个实验室为我提供了日志收集、Windows 身份验证事件、rule 关联、告警验证、误报减少、邮件升级,以及 endpoint 遥测数据与 SIEM 检测之间关系的实践操作经验。 ## 注意事项 此存储库仅包含项目文档。原始实验室配置包含本地凭证和特定环境的设置,因此这些文件未予发布。 该实验室专为授权测试和学习而构建。网络扫描、恶意软件模拟和登录测试仅应针对您拥有或获得测试许可的系统进行。 ## 作者 Seif Ahmed Maghrabi
标签:AMSI绕过, Docker, HTTP工具, PB级数据处理, Wazuh, x64dbg, 威胁检测, 安全运维, 安全防御评估, 实验室环境, 版权保护, 红队行动, 请求拦截