Choudhary-Harish/SOC-Honeypot-Lab
GitHub: Choudhary-Harish/SOC-Honeypot-Lab
基于 VirtualBox 构建的 SOC 蜜罐实验室,通过 Cowrie 蜜罐捕获攻击行为并利用 Wazuh SIEM 进行安全监控与事件分析,帮助使用者获得蓝队实战经验。
Stars: 1 | Forks: 0
\# 🛡️ SOC 蜜罐实验室
本仓库包含了我使用 VirtualBox 构建的 SOC 和 Honeypot 实验室。
我在攻读网络安全学位的最后一年期间构建了这个项目。创建这个实验室的主要动机是为了在课堂概念之外,获得有关安全监控、蜜罐和 SIEM 技术的实践经验。
目标很简单:了解攻击者如何与系统交互、日志是如何生成的,以及 SOC 分析师如何在受控环境中调查可疑活动。
该环境由四台虚拟机组成:
\- Kali Linux
\- Ubuntu Server
\- Wazuh Server
\- Windows Server
Ubuntu Server 在专用的 `cowrie` 用户账户下运行 Cowrie SSH 蜜罐,并使用 Wazuh Agent 进行监控。Windows Server 也配置了 Wazuh Agent,而 Wazuh Server 则作为该实验室的中央管理和监控平台。
在测试期间,使用 Kali Linux 对蜜罐执行了 Nmap 扫描、SSH 登录尝试和 Hydra 暴力破解攻击。生成的日志通过 Wazuh Dashboard 进行收集和分析。
\---
\## 仓库结构
```
SOC-Honeypot-Lab
│
├── diagrams/
├── attacks/
├── configs/
├── docs/
└── screenshots/
```
\---
\## 项目资源
\- `diagrams/` 包含实验室拓扑、数据流、攻击流程和 Wazuh 架构图。
\- `attacks/` 包含有关测试期间执行的攻击模拟的信息。
\- `configs/` 包含整个项目中使用的配置文件。
\- `docs/` 包含设置说明、故障排除步骤和其他文档。
\- `screenshots/` 包含在开发和测试过程中捕获的屏幕截图。
\---
\## 补充说明
在纸面上构建实验室很简单,但让所有组件协同工作所花费的时间比预期的要长得多。大部分挑战与网络、服务配置以及排查多台虚拟机之间的通信故障有关。
完成这个项目帮助我获得了以下方面的实践经验:
\- 部署和配置 Cowrie。
\- 安装和管理 Wazuh Agent。
\- 通过 Wazuh Dashboard 监控事件。
\- 了解针对 SSH 服务的攻击者行为。
\- 管理多虚拟机网络安全环境。
\- 排查 Linux 和 Windows 服务故障。
这个项目还让我更好地理解了安全运营中心 (SOC) 如何在真实环境中收集、监控和调查安全事件。
\---
\## 关于我
大家好,我是 Harish,一名对网络安全有着浓厚兴趣的 B.Tech (CSE) 最后一年学生。我喜欢构建实践实验室并通过实际项目进行学习。本仓库记录了我早期的 SOC 和 Blue Team 项目之一,以及我在构建过程中积累的经验教训。
\---
\## 免责声明
该实验室仅出于教育和研究目的而构建。所有活动和攻击模拟均是在由作者拥有和控制的隔离环境中进行的。
\---
\## 作者
\*\*Harish\*\*
B.Tech (CSE) 最后一年学生
网络安全学生
标签:AMSI绕过, CTI, PE 加载器, 威胁检测, 安全实验室, 安全运营中心, 插件系统, 网络安全监控, 网络映射, 蜜罐技术, 驱动开发