Cybersecurity-Research-Lab/Wazuh-Labs

GitHub: Cybersecurity-Research-Lab/Wazuh-Labs

基于 Wazuh SIEM/XDR 平台的告警调查实战实验室,通过真实攻击场景帮助安全分析师练习日志分析与告警研判技能。

Stars: 0 | Forks: 0

# Wazuh Labs 基于 [Wazuh](https://wazuh.com/)(一个免费且开源的 SIEM/XDR 平台)构建的日志分析与告警调查实战实验室。 网络上大多数 Wazuh 教程都只停留在安装阶段。本代码库则从它们中断的地方继续:给定一个真实的告警,你如何像分析师那样去实际调查它? ## 内容概览 每个实验室都提供了一个真实的攻击场景、它生成的原始 Wazuh 告警,以及一份完整的调查指南——分析师应该提出的问题、如何区分真阳性(True Positive)与假阳性(False Positive),以及触发了哪个检测规则及其原因。 | 实验室 | 场景 | 重点 | |---|---|---| | [lab-01-brute-force-ssh](Lab-01-SSH-Brute-Force-Detection) | 重复的 SSH 登录失败 | 身份验证日志分析 | | [lab-02-file-integrity-monitoring](Lab-02-File-Integrity-Monitoring) | 未经授权的文件修改 | FIM 告警 | | [lab-03-privilege-escalation-detection](Lab-03-Privilege-Escalation-Detection) | 本地权限提升尝试 | 进程/syscall 分析 | | [lab-04-malware-execution-alert](Lab-04-Malware-Execution-Alert) | 恶意二进制文件执行 | 告警关联 | *(实验室会逐步增加——请持续关注更新。)* ## 实验室格式 每个实验室都遵循相同的结构: 1. **场景** —— 用通俗的语言描述正在发生的事情 2. **原始告警** —— 经过脱敏但真实的 Wazuh JSON/log 输出 3. **调查指南** —— 对相关字段的逐步分析 4. **结论** —— 是真阳性还是假阳性,以及原因 5. **检测规则** —— 触发告警的 Wazuh 规则 ID 及其背后的逻辑 ## 快速开始 请参阅 [00-setup/minimal-setup-for-labs.md](Minimal-Setup-for-Wazuh-Labs.md) 获取轻量级的 Wazuh 设置指南——这仅足以生成和查看告警,并非完整的生产环境部署指南。 ## 资源 - [wazuh-rule-syntax-cheatsheet.md](wazuh-rule-syntax-cheatsheet.md) —— 编写和阅读 Wazuh 检测规则的快速参考 ## 关于 本项目是 [Research Cybersecurity Lab](../) 的一部分——这是一个包含网络安全和 AI 驱动安全工具的实战实验室与研究项目的集合。 ## 贡献 欢迎提出新实验室场景的建议。请提交 issue 或 PR。
标签:BurpSuite集成, DNS 反向解析, Homebrew安装, Wazuh, Web报告查看器, x64dbg, 子域枚举, 安全教育, 安全运营, 扫描框架, 网络安全, 隐私保护