duongtn2201/arkime-nsm-lab
GitHub: duongtn2201/arkime-nsm-lab
基于 Arkime 与 Elasticsearch 构建的网络安全监控与威胁狩猎实验环境,通过全数据包捕获和模拟攻防场景帮助用户实践事件调查与攻击检测。
Stars: 0 | Forks: 0
# 基于 Arkime 的 NSM 与威胁狩猎实验环境
## 项目描述
本项目重点研究并实现使用开源工具 Arkime(原 Moloch)进行网络安全监控(NSM)。该系统利用全数据包捕获(FPC)能力,结合 Elasticsearch 的高速索引技术,旨在促进大规模事件调查和主动威胁狩猎。
## 项目目标
* **标准化部署:** 使用 Arkime 和 Elasticsearch 部署集中式 NSM 系统,通过混杂模式捕获所有网络流量。
* **高级威胁狩猎:** 利用会话重建和深度数据包检测技术,检测网络扫描、SSH 暴力破解和 SQL 注入攻击。
* **事件调查:** 通过 HTTP/DNS 协议追踪命令与控制(C2)通信和数据泄露活动。
* **框架映射:** 将模拟的攻击行为映射到 MITRE ATT&CK 框架(初始访问、执行、C2),并提取危害指标(IOC)。
## 架构
该系统设计了一个包含 3 个组件的实验环境,用于模拟真实的攻防场景:
* **监控系统:** 部署在 Ubuntu 服务器(IP:`192.168.10.100/24`)上的 Arkime(Capture、Viewer)+ Elasticsearch。
* **受害机:** 运行 DVWA 等 Web 漏洞应用的 Metasploitable(IP:`192.168.10.110`)。
* **攻击机:** 配备各种攻击性安全工具的 Kali Linux(IP:`192.168.10.200`)。
## 实验流程
以下场景描述了在实验环境中模拟和检测攻击的操作流程:
* **场景 1 - 网络扫描:** 通过分析连接会话数量的突增,识别使用 Nmap 进行的 TCP SYN 扫描技术。
* **场景 2 - 暴力破解攻击:** 监控 Hydra 针对受害机进行密码破解时产生的异常 SSH 流量。
* **场景 3 - Web 漏洞利用:** 捕获并提取针对 DVWA 应用、包含 SQLi payload(`' OR 1=1 #`)的完整 HTTP Request 数据包。
* **场景 4 - C2 与数据泄露:** 追踪 Netcat 反向 shell 连接(通过端口 4444),并检测向外网服务器(通过端口 8080)泄露机密数据的行为。
* **场景 5 - 深度 PCAP 分析:** 通过 IP-MAC-Hostname 关联隔离受感染主机,追踪伪造的 DNS(`authenticatoor.org`),并识别旨在维持访问权限的恶意 VBScript/PowerShell 下载行为。
## 使用的技术
* **操作系统:** Ubuntu、Kali Linux、Metasploitable。
* **NSM 与存储:** Arkime、Elasticsearch、PCAP。
* **攻击工具:** Nmap、Hydra、Netcat。
* **漏洞目标:** Damn Vulnerable Web App (DVWA)。
标签:Arkime, CISA项目, Elasticsearch, IP 地址批量处理, 安全实验环境, 插件系统, 流量监控, 网络安全, 隐私保护