iamkrshivam/SOC-Lab-with-Wazuh-main

GitHub: iamkrshivam/SOC-Lab-with-Wazuh-main

该项目搭建了一个基于 Wazuh SIEM 的企业级 SOC 实验室,整合 Suricata IDS、VirusTotal 威胁情报和 n8n SOAR,实现端到端的威胁检测、情报富化与自动化告警响应。

Stars: 1 | Forks: 0

🛡️ 企业级 SOC 实验室 — 由 Wazuh SIEM 驱动

一个完整的用于威胁检测、情报富化和自动化响应的安全运营中心(SOC)实验室。

## 📑 目录 - [项目概述](#-project-overview) - [项目目标](#-project-objectives) - [SOC 架构](#-soc-architecture) - [技术栈](#-technology-stack) - [仓库结构](#-repository-structure) - [检测模块](#-detection-modules) - [项目工作流](#-project-workflow) - [文档](#-documentation) - [展示技能](#-skills-demonstrated) - [未来增强](#-future-enhancements) - [免责声明](#-disclaimer) - [作者](#-author) ## 📖 项目概述 本项目展示了如何使用 **Wazuh** 作为集中式 SIEM(安全信息和事件管理)平台,设计并实现一个**功能完备的安全运营中心(SOC)实验室**。 其目标是构建一个端到端的 SOC,能够进行持续的 endpoint 监控、网络威胁检测、安全事件关联、威胁情报富化以及自动化的事件响应——所有这一切都通过 **n8n** 作为轻量级 SOAR(安全编排、自动化和响应)引擎进行编排。 多种开源安全技术被整合到了一个单一、连贯的实验室环境中,为检测工程、日志分析、事件响应和安全自动化提供了实践经验。 ## 🎯 项目目标 - 使用 Wazuh(Manager + Agent 架构)部署企业级 SIEM - 监控 Linux 主机上的 endpoint 活动(Ubuntu Agent) - 检测文件完整性违规(FIM – File Integrity Monitoring) - 使用 Suricata IDS 检测基于网络的入侵 - 通过 Auditd 识别恶意命令执行 - 检测 SSH 暴力破解攻击并触发主动响应 - 集成 VirusTotal 威胁情报,用于 hash 和 IP 富化 - 从电子邮件 header 和 URL 中检测钓鱼指标 - 使用 n8n SOAR 自动化处理告警、进行情报富化和发送通知 - 将富化后具有可操作性的告警直接发送至 Telegram 频道 ## 🏗️ SOC 架构 ``` ┌──────────────────────────────┐ │ Ubuntu Agent │ │ (Monitored Endpoint) │ └──────────────┬───────────────┘ │ Wazuh Agent │ ▼ ┌──────────────────────────────┐ │ Wazuh Manager │ └──────────────┬───────────────┘ │ ┌──────────────────────────┼──────────────────────────┐ │ │ │ ▼ ▼ ▼ File Integrity Suricata IDS Auditd Monitoring Monitoring ▼ ▼ ▼ Vulnerability Detection SSH Detection Phishing Detection │ ▼ VirusTotal Threat Intelligence │ ▼ n8n SOAR Automation │ ▼ Telegram Alert Notification ``` ## ⚙️ 技术栈 | 类别 | 技术 | |------------------------|------------------------------------------------| | SIEM | Wazuh (Manager + Agent) | | 操作系统 | Ubuntu Server 22.04.5 LTS | | 受监控的 Endpoint | Ubuntu (Wazuh Agent) | | 入侵检测 | Suricata | | 命令审计 | Auditd | | 威胁情报 | VirusTotal API | | SOAR / 自动化 | n8n (Docker 部署) | | Container 运行时 | Docker, Docker Compose | | 通知 | Telegram Bot API | | 虚拟化 / 主机 | WSL 2 (Windows Subsystem for Linux) | ## 📂 仓库结构 ``` SOC-Lab-with-Wazuh │ ├── Setup │ └── SOC-Lab-Setup.docx │ ├── Attacks │ ├── 01-File-Integrity-Monitoring.docx │ ├── 02-Network-Intrusion-Detection.docx │ ├── 03-Vulnerability-Detection.docx │ ├── 04-Malicious-Command-Detection.docx │ ├── 05-SSH-Brute-Force-Detection.docx │ ├── 06-VirusTotal-Integration.docx │ └── 07-Phishing-Mail-Detection.docx │ ├── Automation │ └── n8n-SOAR-Automation.docx │ └── README.md ``` ## 🚨 检测模块 | 模块 | 状态 | |----------------------------------------------|:------:| | SOC 基础设施设置 | ✅ | | 文件完整性监控 (FIM) | ✅ | | 网络入侵检测 (Suricata) | ✅ | | 漏洞检测 | ✅ | | 恶意命令检测 (Auditd) | ✅ | | SSH 暴力破解检测与主动响应 | ✅ | | VirusTotal 威胁情报集成 | ✅ | | 钓鱼邮件检测 | ✅ | | n8n SOAR 自动化与 Telegram 告警 | ✅ | ## 🔄 项目工作流 SOC 基础设施设置 │ ▼ 文件完整性监控 │ ▼ 网络入侵检测 (Suricata) │ ▼ 漏洞检测 │ ▼ 恶意命令检测 (Auditd) │ ▼ SSH 暴力破解检测与主动响应 │ ▼ VirusTotal 威胁情报集成 │ ▼ 钓鱼邮件检测 │ ▼ n8n SOAR 自动化与 Telegram 通知 ## 📚 文档 所有详细的实施指南均可在仓库内相应的 `.docx` 文件中找到。以下是简要概述。 ### 🏗️ 设置 - **SOC 实验室基础设施设置** – 分步部署 Wazuh Manager、Agent、Suricata、Auditd 和 n8n。 ### 🛡️ 检测模块 - **文件完整性监控** – 检测对关键文件和目录的未经授权的更改。 - **网络入侵检测** – 使用 Suricata 分析网络流量中的恶意模式。 - **漏洞检测** – 识别受监控 endpoint 上的已知漏洞。 - **恶意命令检测** – 使用 Auditd 捕获可疑的 shell 命令并发出告警。 - **SSH 暴力破解检测** – 实时检测暴力破解登录尝试并自动封锁 IP。 - **VirusTotal 集成** – 使用外部威胁情报对文件 hash 和 IP 进行富化。 - **钓鱼邮件检测** – 从电子邮件 header、域名和 URL 中识别钓鱼指标。 ### 🤖 自动化 - **n8n SOAR 集成** – 自动化告警解析、富化和分发。 - **VirusTotal 富化** – 自动查询 VirusTotal 以获取告警中发现的指标。 - **Telegram 告警** – 将富化后、人类可读的告警发送至 Telegram 频道。 **每份文档包含:** - 架构与目标 - 详细配置 - 使用的命令 - 检测逻辑与规则说明 - 截图 - 概念验证(攻击模拟) - SOC 分析师解读 - 故障排除提示 - 结论 ## 💡 展示的安全能力 - 企业级 SIEM 部署 (Wazuh) - 持续的 endpoint 监控 (Linux) - 文件完整性监控 (FIM) - 网络入侵检测 (Suricata) - 漏洞评估 - 日志分析与关联 - 威胁情报富化 (VirusTotal) - 事件响应与主动响应操作 - 检测工程(自定义 Wazuh 规则和解码器) - 安全自动化与编排 (n8n SOAR) ## 🛠️ 展示技能 - 安全运营中心 (SOC) 设计与实施 - Wazuh SIEM 管理与规则自定义 - 检测工程(MITRE ATT&CK 映射) - Linux 系统管理与加固 - 威胁狩猎与事件响应 - 威胁情报集成与富化 - 使用 Docker 进行容器化 - 网络安全监控 - SOAR 自动化(n8n 工作流设计) - MITRE ATT&CK 框架应用 ## 📈 未来增强 - 与 Microsoft Defender for Endpoint 集成 - 多渠道通知(Slack、Microsoft Teams) - 使用 TheHive 进行案例管理 - 通过 MISP 扩展威胁情报 - 支持 Sigma 规则和 YARA 扫描 - AI 驱动的告警优先级排序与噪音降低 - 自动化创建事件工单(Jira、ServiceNow) - 使用 Grafana 进行仪表板展示和报告 ## ⚠️ 免责声明 本项目**仅出于教育和研究目的**而在一个**完全隔离的实验室环境**中构建。 所有攻击模拟均仅在我自己拥有和控制的系统上执行。 未针对任何生产基础设施、第三方服务或未经授权的系统。 敏感凭证(API key、密码、token)在发布前已被移除或替换为占位符。 ## 👤 作者 ## Shivam Kumar ⭐ 如果您觉得这个项目有用,请考虑给它点个 Star!
标签:Metaprompt, Wazuh, x64dbg, 威胁情报, 安全运营, 开发者工具, 扫描框架, 版权保护, 自动化响应, 请求拦截