Cybersecurity-Research-Lab/Wazuh-Labs
GitHub: Cybersecurity-Research-Lab/Wazuh-Labs
基于 Wazuh SIEM/XDR 平台的告警调查实战实验室,通过真实攻击场景帮助安全分析师练习日志分析与告警研判技能。
Stars: 0 | Forks: 0
# Wazuh Labs
基于 [Wazuh](https://wazuh.com/)(一个免费且开源的 SIEM/XDR 平台)构建的日志分析与告警调查实战实验室。
网络上大多数 Wazuh 教程都只停留在安装阶段。本代码库则从它们中断的地方继续:给定一个真实的告警,你如何像分析师那样去实际调查它?
## 内容概览
每个实验室都提供了一个真实的攻击场景、它生成的原始 Wazuh 告警,以及一份完整的调查指南——分析师应该提出的问题、如何区分真阳性(True Positive)与假阳性(False Positive),以及触发了哪个检测规则及其原因。
| 实验室 | 场景 | 重点 |
|---|---|---|
| [lab-01-brute-force-ssh](Lab-01-SSH-Brute-Force-Detection) | 重复的 SSH 登录失败 | 身份验证日志分析 |
| [lab-02-file-integrity-monitoring](Lab-02-File-Integrity-Monitoring) | 未经授权的文件修改 | FIM 告警 |
| [lab-03-privilege-escalation-detection](Lab-03-Privilege-Escalation-Detection) | 本地权限提升尝试 | 进程/syscall 分析 |
| [lab-04-malware-execution-alert](Lab-04-Malware-Execution-Alert) | 恶意二进制文件执行 | 告警关联 |
*(实验室会逐步增加——请持续关注更新。)*
## 实验室格式
每个实验室都遵循相同的结构:
1. **场景** —— 用通俗的语言描述正在发生的事情
2. **原始告警** —— 经过脱敏但真实的 Wazuh JSON/log 输出
3. **调查指南** —— 对相关字段的逐步分析
4. **结论** —— 是真阳性还是假阳性,以及原因
5. **检测规则** —— 触发告警的 Wazuh 规则 ID 及其背后的逻辑
## 快速开始
请参阅 [00-setup/minimal-setup-for-labs.md](Minimal-Setup-for-Wazuh-Labs.md) 获取轻量级的 Wazuh 设置指南——这仅足以生成和查看告警,并非完整的生产环境部署指南。
## 资源
- [wazuh-rule-syntax-cheatsheet.md](wazuh-rule-syntax-cheatsheet.md) —— 编写和阅读 Wazuh 检测规则的快速参考
## 关于
本项目是 [Research Cybersecurity Lab](../) 的一部分——这是一个包含网络安全和 AI 驱动安全工具的实战实验室与研究项目的集合。
## 贡献
欢迎提出新实验室场景的建议。请提交 issue 或 PR。
标签:BurpSuite集成, DNS 反向解析, Homebrew安装, Wazuh, Web报告查看器, x64dbg, 子域枚举, 安全教育, 安全运营, 扫描框架, 网络安全, 隐私保护