iamkrshivam/SOC-Lab-with-Wazuh-main
GitHub: iamkrshivam/SOC-Lab-with-Wazuh-main
该项目搭建了一个基于 Wazuh SIEM 的企业级 SOC 实验室,整合 Suricata IDS、VirusTotal 威胁情报和 n8n SOAR,实现端到端的威胁检测、情报富化与自动化告警响应。
Stars: 1 | Forks: 0
🛡️ 企业级 SOC 实验室 — 由 Wazuh SIEM 驱动
一个完整的用于威胁检测、情报富化和自动化响应的安全运营中心(SOC)实验室。
## 📑 目录
- [项目概述](#-project-overview)
- [项目目标](#-project-objectives)
- [SOC 架构](#-soc-architecture)
- [技术栈](#-technology-stack)
- [仓库结构](#-repository-structure)
- [检测模块](#-detection-modules)
- [项目工作流](#-project-workflow)
- [文档](#-documentation)
- [展示技能](#-skills-demonstrated)
- [未来增强](#-future-enhancements)
- [免责声明](#-disclaimer)
- [作者](#-author)
## 📖 项目概述
本项目展示了如何使用 **Wazuh** 作为集中式 SIEM(安全信息和事件管理)平台,设计并实现一个**功能完备的安全运营中心(SOC)实验室**。
其目标是构建一个端到端的 SOC,能够进行持续的 endpoint 监控、网络威胁检测、安全事件关联、威胁情报富化以及自动化的事件响应——所有这一切都通过 **n8n** 作为轻量级 SOAR(安全编排、自动化和响应)引擎进行编排。
多种开源安全技术被整合到了一个单一、连贯的实验室环境中,为检测工程、日志分析、事件响应和安全自动化提供了实践经验。
## 🎯 项目目标
- 使用 Wazuh(Manager + Agent 架构)部署企业级 SIEM
- 监控 Linux 主机上的 endpoint 活动(Ubuntu Agent)
- 检测文件完整性违规(FIM – File Integrity Monitoring)
- 使用 Suricata IDS 检测基于网络的入侵
- 通过 Auditd 识别恶意命令执行
- 检测 SSH 暴力破解攻击并触发主动响应
- 集成 VirusTotal 威胁情报,用于 hash 和 IP 富化
- 从电子邮件 header 和 URL 中检测钓鱼指标
- 使用 n8n SOAR 自动化处理告警、进行情报富化和发送通知
- 将富化后具有可操作性的告警直接发送至 Telegram 频道
## 🏗️ SOC 架构
```
┌──────────────────────────────┐
│ Ubuntu Agent │
│ (Monitored Endpoint) │
└──────────────┬───────────────┘
│
Wazuh Agent
│
▼
┌──────────────────────────────┐
│ Wazuh Manager │
└──────────────┬───────────────┘
│
┌──────────────────────────┼──────────────────────────┐
│ │ │
▼ ▼ ▼
File Integrity Suricata IDS Auditd Monitoring
Monitoring
▼ ▼ ▼
Vulnerability Detection SSH Detection Phishing Detection
│
▼
VirusTotal Threat Intelligence
│
▼
n8n SOAR Automation
│
▼
Telegram Alert Notification
```
## ⚙️ 技术栈
| 类别 | 技术 |
|------------------------|------------------------------------------------|
| SIEM | Wazuh (Manager + Agent) |
| 操作系统 | Ubuntu Server 22.04.5 LTS |
| 受监控的 Endpoint | Ubuntu (Wazuh Agent) |
| 入侵检测 | Suricata |
| 命令审计 | Auditd |
| 威胁情报 | VirusTotal API |
| SOAR / 自动化 | n8n (Docker 部署) |
| Container 运行时 | Docker, Docker Compose |
| 通知 | Telegram Bot API |
| 虚拟化 / 主机 | WSL 2 (Windows Subsystem for Linux) |
## 📂 仓库结构
```
SOC-Lab-with-Wazuh
│
├── Setup
│ └── SOC-Lab-Setup.docx
│
├── Attacks
│ ├── 01-File-Integrity-Monitoring.docx
│ ├── 02-Network-Intrusion-Detection.docx
│ ├── 03-Vulnerability-Detection.docx
│ ├── 04-Malicious-Command-Detection.docx
│ ├── 05-SSH-Brute-Force-Detection.docx
│ ├── 06-VirusTotal-Integration.docx
│ └── 07-Phishing-Mail-Detection.docx
│
├── Automation
│ └── n8n-SOAR-Automation.docx
│
└── README.md
```
## 🚨 检测模块
| 模块 | 状态 |
|----------------------------------------------|:------:|
| SOC 基础设施设置 | ✅ |
| 文件完整性监控 (FIM) | ✅ |
| 网络入侵检测 (Suricata) | ✅ |
| 漏洞检测 | ✅ |
| 恶意命令检测 (Auditd) | ✅ |
| SSH 暴力破解检测与主动响应 | ✅ |
| VirusTotal 威胁情报集成 | ✅ |
| 钓鱼邮件检测 | ✅ |
| n8n SOAR 自动化与 Telegram 告警 | ✅ |
## 🔄 项目工作流
SOC 基础设施设置
│
▼
文件完整性监控
│
▼
网络入侵检测 (Suricata)
│
▼
漏洞检测
│
▼
恶意命令检测 (Auditd)
│
▼
SSH 暴力破解检测与主动响应
│
▼
VirusTotal 威胁情报集成
│
▼
钓鱼邮件检测
│
▼
n8n SOAR 自动化与 Telegram 通知
## 📚 文档
所有详细的实施指南均可在仓库内相应的 `.docx` 文件中找到。以下是简要概述。
### 🏗️ 设置
- **SOC 实验室基础设施设置** – 分步部署 Wazuh Manager、Agent、Suricata、Auditd 和 n8n。
### 🛡️ 检测模块
- **文件完整性监控** – 检测对关键文件和目录的未经授权的更改。
- **网络入侵检测** – 使用 Suricata 分析网络流量中的恶意模式。
- **漏洞检测** – 识别受监控 endpoint 上的已知漏洞。
- **恶意命令检测** – 使用 Auditd 捕获可疑的 shell 命令并发出告警。
- **SSH 暴力破解检测** – 实时检测暴力破解登录尝试并自动封锁 IP。
- **VirusTotal 集成** – 使用外部威胁情报对文件 hash 和 IP 进行富化。
- **钓鱼邮件检测** – 从电子邮件 header、域名和 URL 中识别钓鱼指标。
### 🤖 自动化
- **n8n SOAR 集成** – 自动化告警解析、富化和分发。
- **VirusTotal 富化** – 自动查询 VirusTotal 以获取告警中发现的指标。
- **Telegram 告警** – 将富化后、人类可读的告警发送至 Telegram 频道。
**每份文档包含:**
- 架构与目标
- 详细配置
- 使用的命令
- 检测逻辑与规则说明
- 截图
- 概念验证(攻击模拟)
- SOC 分析师解读
- 故障排除提示
- 结论
## 💡 展示的安全能力
- 企业级 SIEM 部署 (Wazuh)
- 持续的 endpoint 监控 (Linux)
- 文件完整性监控 (FIM)
- 网络入侵检测 (Suricata)
- 漏洞评估
- 日志分析与关联
- 威胁情报富化 (VirusTotal)
- 事件响应与主动响应操作
- 检测工程(自定义 Wazuh 规则和解码器)
- 安全自动化与编排 (n8n SOAR)
## 🛠️ 展示技能
- 安全运营中心 (SOC) 设计与实施
- Wazuh SIEM 管理与规则自定义
- 检测工程(MITRE ATT&CK 映射)
- Linux 系统管理与加固
- 威胁狩猎与事件响应
- 威胁情报集成与富化
- 使用 Docker 进行容器化
- 网络安全监控
- SOAR 自动化(n8n 工作流设计)
- MITRE ATT&CK 框架应用
## 📈 未来增强
- 与 Microsoft Defender for Endpoint 集成
- 多渠道通知(Slack、Microsoft Teams)
- 使用 TheHive 进行案例管理
- 通过 MISP 扩展威胁情报
- 支持 Sigma 规则和 YARA 扫描
- AI 驱动的告警优先级排序与噪音降低
- 自动化创建事件工单(Jira、ServiceNow)
- 使用 Grafana 进行仪表板展示和报告
## ⚠️ 免责声明
本项目**仅出于教育和研究目的**而在一个**完全隔离的实验室环境**中构建。
所有攻击模拟均仅在我自己拥有和控制的系统上执行。
未针对任何生产基础设施、第三方服务或未经授权的系统。
敏感凭证(API key、密码、token)在发布前已被移除或替换为占位符。
## 👤 作者
## Shivam Kumar
⭐ 如果您觉得这个项目有用,请考虑给它点个 Star!
标签:Metaprompt, Wazuh, x64dbg, 威胁情报, 安全运营, 开发者工具, 扫描框架, 版权保护, 自动化响应, 请求拦截