Faizalmohammedn/Interactive-Cybersecurity-Portfolio-Project
GitHub: Faizalmohammedn/Interactive-Cybersecurity-Portfolio-Project
一套基于 VirtualBox 的网络安全实验室项目,通过模拟小型企业网络环境帮助初级 SOC 分析师练习 SIEM 调查、威胁检测和事件响应等安全运营技能。
Stars: 0 | Forks: 0
# 实验环境架构
## 概述
本实验环境模拟了一个由 SIEM 监控的小型企业网络。四个 VirtualBox 客户机共享一个隔离的内部网络,因此攻击流量不会流出宿主机。
## 逻辑拓扑图
```
┌──────────────────────────────────────────────────────────────────────────┐
│ VirtualBox Host (Your PC) │
│ │
│ NIC: Host-Only Adapter vboxnet0 → 192.168.56.1 │
│ │
│ ┌────────────────┐ ┌────────────────┐ ┌────────────────┐ ┌─────────┐ │
│ │ Ubuntu SIEM │ │ Windows 10 │ │ Kali Linux │ │ Ubuntu │ │
│ │ Splunk │ │ Victim │ │ Attacker │ │ Target │ │
│ │ │ │ │ │ │ │ Server │ │
│ │ eth0: .10 │ │ eth0: .20 │ │ eth0: .30 │ │ eth:.40 │ │
│ │ Splunk :8000 │ │ Sysmon │ │ Hydra/Nmap │ │ SSH:22 │ │
│ │ SplunkD :9997 │ │ UF → :9997 │ │ Wireshark │ │ HTTP:80 │ │
│ │ OpenVAS (opt) │ │ RDP (lab only) │ │ │ │ │ │
│ └────────────────┘ └────────────────┘ └────────────────┘ └─────────┘ │
│ ▲ logs │ │ attacks │
│ └───────────────────┴────────────────────┘ │
└──────────────────────────────────────────────────────────────────────────┘
```
## 数据流
```
Windows (Sysmon + Windows Event Log)
│
│ Splunk Universal Forwarder
▼
Ubuntu SIEM (Splunk Enterprise :9997 receive / :8000 UI)
│
▼
Analyst searches, dashboards, alerts, IR reports
```
## 网络地址规划
| 主机名 | 角色 | IP | 网关 | DNS |
|----------|------|----|---------|-----|
| `soc-siem` | Splunk | 192.168.56.10 | 192.168.56.1 | 8.8.8.8 (可选) |
| `soc-victim` | Windows | 192.168.56.20 | 192.168.56.1 | 192.168.56.10 |
| `soc-attacker` | Kali | 192.168.56.30 | 192.168.56.1 | 8.8.8.8 |
| `soc-target` | Ubuntu 靶机 | 192.168.56.40 | 192.168.56.1 | 8.8.8.8 |
子网掩码:`255.255.255.0`
## 防火墙 / 隔离说明
- 建议为攻击流量使用 **Host-Only** 或 **Internal Network** 模式。
- 如果客户机需要下载 ISO 镜像,请在第二块网卡上使用 **NAT** 模式,并在攻防演练期间将其禁用。
- 请勿将用于攻击的网卡桥接至您的家庭或办公局域网。
## 实验环境使用的端口
| 端口 | 服务 | 主机 |
|------|---------|------|
| 8000 | Splunk Web | SIEM |
| 8089 | Splunk 管理端口 | SIEM |
| 9997 | Splunk 接收端口 | SIEM |
| 22 | SSH | 靶机 / SIEM |
| 80 | HTTP 演示 | 靶机 |
| 3389 | RDP (可选) | 受害机 |
| 445 | SMB (可选实验共享) | 受害机 |
## Mermaid 图表 (用于 GitHub 渲染)
```
flowchart LR
subgraph Host["VirtualBox Host-Only 192.168.56.0/24"]
K[Kali .30] -->|brute / scan / exfil| W[Windows .20]
K -->|scan / SSH| T[Ubuntu Target .40]
W -->|Sysmon + WinEvent UF| S[Splunk .10]
T -->|auth / syslog optional| S
end
Analyst[SOC Analyst] -->|browser :8000| S
```
另请参阅:[`network-diagram.md`](network-diagram.md) 和 [`ip-plan.md`](ip-plan.md)。
标签:AES-256, CTI, OPA, SOC分析, 插件系统, 漏洞评估, 红队行动, 网络安全, 速率限制, 隐私保护, 靶场