foolish-prophet/wazuh-windows-edr-homelab

GitHub: foolish-prophet/wazuh-windows-edr-homelab

使用 Wazuh SIEM、Sysmon 与 Windows Server 搭建的端点检测与响应实验环境,用于练习安全事件监控、告警调查和 SIEM 调优。

Stars: 0 | Forks: 0

# 使用 Wazuh SIEM 的 Windows Endpoint Detection & Response 实验环境 ## 概述 本项目演示了一个自建的 Security Operations Center (SOC) 环境,使用 Wazuh SIEM 来监控 Windows Server 端点。 该实验的目标是练习端点监控、安全事件收集、告警调查和 SIEM 调优。 ## 使用的技术 - Wazuh SIEM - Wazuh Agent - Windows Server - Sysmon - VirtualBox - Windows Event Logging ## 实验架构 Wazuh Manager | | Wazuh Agent | Windows Server | Sysmon ## 实现的功能 - 安装并配置了 Wazuh SIEM - 连接了 Windows Server 端点 - 安装了 Sysmon 以增强端点遥测 - 配置 Wazuh 收集 Sysmon 事件 - 调查了安全告警 - 对正常 Windows 活动产生的告警噪音进行了调优 ## 调查的安全事件 ### 用户创建 创建了一个临时测试账户以生成安全遥测数据。 在 Wazuh 中观察到了账户创建事件,并在测试后删除了该账户。 ### 服务创建检测 调查了涉及以下内容的服务创建告警: WpnUserService 确认该事件是由合法的 Windows 服务使用以下命令引起的: svchost.exe -k UnistackSvcGroup 这演示了误报调查和告警验证。 ## SIEM 调优 通过对常规 Windows 事件进行调优,减少了过多的身份验证噪音: - Windows Logon Success - Windows User Logoff 同时保持了安全可见性。 ## 实验截图 ### Wazuh Agent 已连接 ![Wazuh Agent 已连接](https://static.pigsec.cn/wp-content/uploads/repos/cas/6e/6e5b25cf3a47b863d341f0d7b4b1086c57f8cefdd339579690d38eed7c4de094.png) ### Sysmon 检测告警 ![Sysmon 检测告警](https://static.pigsec.cn/wp-content/uploads/repos/cas/a1/a1d6cd4ca92e7001f2b47fd344ec3093364de42c44837a260e54302d7fd6e37a.png) ### 登录失败调查 ![登录失败调查](https://static.pigsec.cn/wp-content/uploads/repos/cas/b5/b5dcb9c0644a5a1c5eabb46bde1b55a29a7ebe7a489c9821dbf242a489a7260e.png) ### 告警调查 ![告警调查](https://static.pigsec.cn/wp-content/uploads/repos/cas/e5/e5e4209cb3322c59836df13ed262b78dedfc465e3a9ab29b4245315733934a6c.png) ## 展示的技能 - SIEM 管理 - 端点监控 - Windows 安全日志记录 - Sysmon 配置 - 告警分类 - 误报调查 - 检测调优 ## 文档 - [实验设置](documentation/lab-setup.md)
标签:Sysmon, Wazuh, Windows服务器, 安全日志分析, 安全运营中心, 终端检测与响应, 网络映射