daniel-salvatierra-sec/wazuh-soc-homelab
GitHub: daniel-salvatierra-sec/wazuh-soc-homelab
一个个人 SOC/蓝队家庭实验室笔记仓库,提供基于 Wazuh 的 Cowrie 蜜罐自定义检测规则、主动响应脚本和 Gemini 告警分析助手。
Stars: 0 | Forks: 0
# Wazuh SOC 家庭实验室(笔记与自定义检测)
Daniel Salvatierra(瑞士日内瓦)的个人 **SOC / 蓝队** 家庭实验室笔记。
本仓库**仅包含我的自定义工作**:Cowrie 检测规则、主动响应脚本以及一个由 Gemini 辅助的小型告警助手。它**不是** Wazuh 产品的 fork,也**不会**重新分发完整的 Wazuh Docker 历史。
## 上游(运行 SIEM 所需)
从以下位置部署官方技术栈:
- [wazuh/wazuh-docker](https://github.com/wazuh/wazuh-docker)(单节点或多节点)
然后在此基础之上叠加本仓库中的文件(规则、主动响应、可选的副驾驶助手)。
## 实验室技术栈(我运行的配置)
| 组件 | 角色 |
|-----------|------|
| Wazuh | SIEM — 检测与告警 |
| Cowrie | SSH 蜜罐 |
| Suricata | IDS(流量) |
| Tailscale | 节点间的 Mesh VPN |
| Fail2ban / UFW | 主机加固与 IP 封禁 |
| Gemini 2.5 Flash | 可选的告警分析(`scripts/soc_copilot.py`) |
## 本仓库包含的内容
```
rules/cowrie_rules.xml # Custom Wazuh rules (Cowrie / honeypot / botnet patterns)
scripts/firewall-drop.sh # Active Response helper (UFW deny/delete)
scripts/soc_copilot.py # Optional Gemini SOC helper (reads local .env)
scripts/.env.example # Template for GEMINI_API_KEY (never commit real .env)
docs/ # Lab notes
```
## 检测流程
1. 攻击者命中 Cowrie(SSH 蜜罐)。
2. Cowrie 将会话/命令记录到 JSON。
3. Wazuh agent 将日志传输到 manager。
4. `rules/cowrie_rules.xml` 中的自定义规则触发告警(包含相关的 MITRE 映射)。
5. 可选:`soc_copilot.py` 使用 Gemini 总结高级别告警。
6. 主动响应可通过 `firewall-drop.sh` + UFW 封禁源 IP。
## 加固说明(实验室)
- SSH:仅使用密钥认证
- UFW 默认拒绝
- Fail2ban(长期封禁 / 低最大重试次数)
- 将 indexer/API 限制在受信任的接口
- Windows 终端:防火墙默认阻止配置文件;在适用的情况下启用 SMB 签名
## 归属与许可
- **Wazuh** 和 **wazuh-docker** 版权所有 © Wazuh Inc. / 贡献者 — 请参阅其仓库了解许可条款。
- **本**仓库中的自定义规则和脚本是我用于作品集/学习目的的实验室工作。
- 请勿将任何旧镜像上的提交次数视为“我的”贡献量;这个干净的仓库才是作品集的真实来源。
## 安全性
- 切勿提交 `.env`、API 密钥或在线密码。
- 轮换任何可能已粘贴到聊天记录、屏幕截图或旧的公开仓库中的密钥。
## 作者
Daniel Salvatierra — 网络安全 SOC 实验室,瑞士日内瓦
标签:Metaprompt, PE 加载器, Wazuh, 安全运营, 应用安全, 扫描框架, 自动化响应, 蜜罐, 证书利用, 请求拦截, 逆向工具