foolish-prophet/wazuh-windows-edr-homelab
GitHub: foolish-prophet/wazuh-windows-edr-homelab
使用 Wazuh SIEM、Sysmon 与 Windows Server 搭建的端点检测与响应实验环境,用于练习安全事件监控、告警调查和 SIEM 调优。
Stars: 0 | Forks: 0
# 使用 Wazuh SIEM 的 Windows Endpoint Detection & Response 实验环境
## 概述
本项目演示了一个自建的 Security Operations Center (SOC) 环境,使用 Wazuh SIEM 来监控 Windows Server 端点。
该实验的目标是练习端点监控、安全事件收集、告警调查和 SIEM 调优。
## 使用的技术
- Wazuh SIEM
- Wazuh Agent
- Windows Server
- Sysmon
- VirtualBox
- Windows Event Logging
## 实验架构
Wazuh Manager
|
|
Wazuh Agent
|
Windows Server
|
Sysmon
## 实现的功能
- 安装并配置了 Wazuh SIEM
- 连接了 Windows Server 端点
- 安装了 Sysmon 以增强端点遥测
- 配置 Wazuh 收集 Sysmon 事件
- 调查了安全告警
- 对正常 Windows 活动产生的告警噪音进行了调优
## 调查的安全事件
### 用户创建
创建了一个临时测试账户以生成安全遥测数据。
在 Wazuh 中观察到了账户创建事件,并在测试后删除了该账户。
### 服务创建检测
调查了涉及以下内容的服务创建告警:
WpnUserService
确认该事件是由合法的 Windows 服务使用以下命令引起的:
svchost.exe -k UnistackSvcGroup
这演示了误报调查和告警验证。
## SIEM 调优
通过对常规 Windows 事件进行调优,减少了过多的身份验证噪音:
- Windows Logon Success
- Windows User Logoff
同时保持了安全可见性。
## 实验截图
### Wazuh Agent 已连接

### Sysmon 检测告警

### 登录失败调查

### 告警调查

## 展示的技能
- SIEM 管理
- 端点监控
- Windows 安全日志记录
- Sysmon 配置
- 告警分类
- 误报调查
- 检测调优
## 文档
- [实验设置](documentation/lab-setup.md)
标签:Sysmon, Wazuh, Windows服务器, 安全日志分析, 安全运营中心, 终端检测与响应, 网络映射