daniel-salvatierra-sec/wazuh-soc-homelab

GitHub: daniel-salvatierra-sec/wazuh-soc-homelab

一个个人 SOC/蓝队家庭实验室笔记仓库,提供基于 Wazuh 的 Cowrie 蜜罐自定义检测规则、主动响应脚本和 Gemini 告警分析助手。

Stars: 0 | Forks: 0

# Wazuh SOC 家庭实验室(笔记与自定义检测) Daniel Salvatierra(瑞士日内瓦)的个人 **SOC / 蓝队** 家庭实验室笔记。 本仓库**仅包含我的自定义工作**:Cowrie 检测规则、主动响应脚本以及一个由 Gemini 辅助的小型告警助手。它**不是** Wazuh 产品的 fork,也**不会**重新分发完整的 Wazuh Docker 历史。 ## 上游(运行 SIEM 所需) 从以下位置部署官方技术栈: - [wazuh/wazuh-docker](https://github.com/wazuh/wazuh-docker)(单节点或多节点) 然后在此基础之上叠加本仓库中的文件(规则、主动响应、可选的副驾驶助手)。 ## 实验室技术栈(我运行的配置) | 组件 | 角色 | |-----------|------| | Wazuh | SIEM — 检测与告警 | | Cowrie | SSH 蜜罐 | | Suricata | IDS(流量) | | Tailscale | 节点间的 Mesh VPN | | Fail2ban / UFW | 主机加固与 IP 封禁 | | Gemini 2.5 Flash | 可选的告警分析(`scripts/soc_copilot.py`) | ## 本仓库包含的内容 ``` rules/cowrie_rules.xml # Custom Wazuh rules (Cowrie / honeypot / botnet patterns) scripts/firewall-drop.sh # Active Response helper (UFW deny/delete) scripts/soc_copilot.py # Optional Gemini SOC helper (reads local .env) scripts/.env.example # Template for GEMINI_API_KEY (never commit real .env) docs/ # Lab notes ``` ## 检测流程 1. 攻击者命中 Cowrie(SSH 蜜罐)。 2. Cowrie 将会话/命令记录到 JSON。 3. Wazuh agent 将日志传输到 manager。 4. `rules/cowrie_rules.xml` 中的自定义规则触发告警(包含相关的 MITRE 映射)。 5. 可选:`soc_copilot.py` 使用 Gemini 总结高级别告警。 6. 主动响应可通过 `firewall-drop.sh` + UFW 封禁源 IP。 ## 加固说明(实验室) - SSH:仅使用密钥认证 - UFW 默认拒绝 - Fail2ban(长期封禁 / 低最大重试次数) - 将 indexer/API 限制在受信任的接口 - Windows 终端:防火墙默认阻止配置文件;在适用的情况下启用 SMB 签名 ## 归属与许可 - **Wazuh** 和 **wazuh-docker** 版权所有 © Wazuh Inc. / 贡献者 — 请参阅其仓库了解许可条款。 - **本**仓库中的自定义规则和脚本是我用于作品集/学习目的的实验室工作。 - 请勿将任何旧镜像上的提交次数视为“我的”贡献量;这个干净的仓库才是作品集的真实来源。 ## 安全性 - 切勿提交 `.env`、API 密钥或在线密码。 - 轮换任何可能已粘贴到聊天记录、屏幕截图或旧的公开仓库中的密钥。 ## 作者 Daniel Salvatierra — 网络安全 SOC 实验室,瑞士日内瓦
标签:Metaprompt, PE 加载器, Wazuh, 安全运营, 应用安全, 扫描框架, 自动化响应, 蜜罐, 证书利用, 请求拦截, 逆向工具