Faizalmohammedn/Interactive-Cybersecurity-Portfolio-Project

GitHub: Faizalmohammedn/Interactive-Cybersecurity-Portfolio-Project

一套基于 VirtualBox 的网络安全实验室项目,通过模拟小型企业网络环境帮助初级 SOC 分析师练习 SIEM 调查、威胁检测和事件响应等安全运营技能。

Stars: 0 | Forks: 0

# 实验环境架构 ## 概述 本实验环境模拟了一个由 SIEM 监控的小型企业网络。四个 VirtualBox 客户机共享一个隔离的内部网络,因此攻击流量不会流出宿主机。 ## 逻辑拓扑图 ``` ┌──────────────────────────────────────────────────────────────────────────┐ │ VirtualBox Host (Your PC) │ │ │ │ NIC: Host-Only Adapter vboxnet0 → 192.168.56.1 │ │ │ │ ┌────────────────┐ ┌────────────────┐ ┌────────────────┐ ┌─────────┐ │ │ │ Ubuntu SIEM │ │ Windows 10 │ │ Kali Linux │ │ Ubuntu │ │ │ │ Splunk │ │ Victim │ │ Attacker │ │ Target │ │ │ │ │ │ │ │ │ │ Server │ │ │ │ eth0: .10 │ │ eth0: .20 │ │ eth0: .30 │ │ eth:.40 │ │ │ │ Splunk :8000 │ │ Sysmon │ │ Hydra/Nmap │ │ SSH:22 │ │ │ │ SplunkD :9997 │ │ UF → :9997 │ │ Wireshark │ │ HTTP:80 │ │ │ │ OpenVAS (opt) │ │ RDP (lab only) │ │ │ │ │ │ │ └────────────────┘ └────────────────┘ └────────────────┘ └─────────┘ │ │ ▲ logs │ │ attacks │ │ └───────────────────┴────────────────────┘ │ └──────────────────────────────────────────────────────────────────────────┘ ``` ## 数据流 ``` Windows (Sysmon + Windows Event Log) │ │ Splunk Universal Forwarder ▼ Ubuntu SIEM (Splunk Enterprise :9997 receive / :8000 UI) │ ▼ Analyst searches, dashboards, alerts, IR reports ``` ## 网络地址规划 | 主机名 | 角色 | IP | 网关 | DNS | |----------|------|----|---------|-----| | `soc-siem` | Splunk | 192.168.56.10 | 192.168.56.1 | 8.8.8.8 (可选) | | `soc-victim` | Windows | 192.168.56.20 | 192.168.56.1 | 192.168.56.10 | | `soc-attacker` | Kali | 192.168.56.30 | 192.168.56.1 | 8.8.8.8 | | `soc-target` | Ubuntu 靶机 | 192.168.56.40 | 192.168.56.1 | 8.8.8.8 | 子网掩码:`255.255.255.0` ## 防火墙 / 隔离说明 - 建议为攻击流量使用 **Host-Only** 或 **Internal Network** 模式。 - 如果客户机需要下载 ISO 镜像,请在第二块网卡上使用 **NAT** 模式,并在攻防演练期间将其禁用。 - 请勿将用于攻击的网卡桥接至您的家庭或办公局域网。 ## 实验环境使用的端口 | 端口 | 服务 | 主机 | |------|---------|------| | 8000 | Splunk Web | SIEM | | 8089 | Splunk 管理端口 | SIEM | | 9997 | Splunk 接收端口 | SIEM | | 22 | SSH | 靶机 / SIEM | | 80 | HTTP 演示 | 靶机 | | 3389 | RDP (可选) | 受害机 | | 445 | SMB (可选实验共享) | 受害机 | ## Mermaid 图表 (用于 GitHub 渲染) ``` flowchart LR subgraph Host["VirtualBox Host-Only 192.168.56.0/24"] K[Kali .30] -->|brute / scan / exfil| W[Windows .20] K -->|scan / SSH| T[Ubuntu Target .40] W -->|Sysmon + WinEvent UF| S[Splunk .10] T -->|auth / syslog optional| S end Analyst[SOC Analyst] -->|browser :8000| S ``` 另请参阅:[`network-diagram.md`](network-diagram.md) 和 [`ip-plan.md`](ip-plan.md)。
标签:AES-256, CTI, OPA, SOC分析, 插件系统, 漏洞评估, 红队行动, 网络安全, 速率限制, 隐私保护, 靶场