Muzaker-Khan/itsimplera-week3-pfsense-wazuh-Squid-Clamav-syslog-IR

GitHub: Muzaker-Khan/itsimplera-week3-pfsense-wazuh-Squid-Clamav-syslog-IR

在 pfSense 与 Wazuh 实验室上构建 Squid+ClamAV 恶意软件检测流水线,实现从代理层拦截到 SIEM 告警的端到端安全监控。

Stars: 0 | Forks: 0

# pfSense, Squid Proxy & Wazuh SIEM — 恶意软件检测与事件响应 **ITSimplera Solutions — SOC Analyst 实习,第 3 周** **实习生:** Muzaker Khan **角色:** SOC Analyst 实习生 **任务发布日期:** 2026 年 7 月 11 日 **提交截止日期:** 2026 年 7 月 18 日 **执行日期:** 2026 年 7 月 17 日 ## 概述 本项目在现有的 pfSense 和 Wazuh 实验室环境基础上,构建并验证了一个小型的恶意软件检测 pipeline。Web 流量通过集成了 ClamAV 扫描的 Squid proxy 进行路由,pfSense 通过 Syslog-NG 将其日志转发给 Wazuh manager,Wazuh 随后使用自定义 decoder 和检测规则对任何恶意软件事件进行解码并发出警报。该 pipeline 使用行业标准的 EICAR 测试文件进行了端到端验证,并针对产生的警报开展了入侵指标 (IOC) 调查以及配套的事件响应计划。 pfSense 以及 Wazuh manager/indexer/dashboard/agent 的初始部署在实习的前几周已完成,不属于本仓库的一部分。 ## 实验环境 | 主机 | 角色 | 地址 | |---|---|---| | pfSense | 防火墙 / NAT 网关,Squid proxy,ClamAV | 192.168.1.1 | | Kali Linux VM 1 | Wazuh Manager, Indexer, Dashboard | 192.168.1.103 | | Kali Linux VM 2 | Wazuh Agent / 测试客户端 | 192.168.1.102 | 流量流向:**Internet → pfSense (NAT + Squid + ClamAV) → LAN → Wazuh Manager (通过 Syslog-NG,UDP 514)**。客户端 VM 上的 Wazuh agent 通过 TCP 1514 向 manager 注册。 ## 本仓库包含的内容 - **`report/`** — 完整的任务报告 (PDF),涵盖了每一个配置步骤、验证 测试,以及最终的 IOC/事件响应报告,并附有每个阶段的截图。 - **`configs/`** — 任务期间使用的实际配置片段:自定义 Wazuh decoder、自定义检测规则、Wazuh manager 的远程日志记录块,以及 在 pfSense 上配置的 Syslog-NG 目标/日志路径对象。 ## Pipeline 摘要 1. 在 pfSense 上安装并配置 Squid Proxy(端口 3128,透明模式)。 2. 通过 C-ICAP 将 ClamAV 与 Squid 集成,用于内联文件扫描。 3. 在 pfSense 上安装 Syslog-NG 并配置为将日志转发给 Wazuh manager。 4. 启用 pfSense 远程日志记录,以将系统/防火墙/proxy 事件传递给 Syslog-NG。 5. 配置 Wazuh manager 以在 UDP 514 上接收远程 syslog。 6. 将自定义 decoder (`squid-clamav`) 和检测规则(ID `100500`,级别 `12`)添加到 Wazuh 以识别 ClamAV 恶意软件事件。 7. 使用 `wazuh-logtest` 验证 pipeline,随后进行真实的 EICAR 文件下载。 8. 在 Wazuh dashboard 的 Threat Hunting / Security Events 下确认警报。 9. 根据 Squid、pfSense 和 Wazuh 日志编制 IOC 表;记录事件响应计划。 ## 关键检测规则 ``` squid-clamav Malware detected by ClamAV ``` ## 结果 从客户端通过 `http://192.168.1.103:8080/eicar.com` 下载的 EICAR 测试文件, 在 proxy 层被 ClamAV 拦截,并在 Wazuh dashboard 上正确显示为级别 12 的警报(规则 `100500`), 确认了完整的检测链实现了端到端的功能运作。 ## 完整文档 请参阅 [`report/`](./report) 获取完整的报告,包括每一个配置界面、 命令输出,以及 IOC 和事件响应章节。
标签:ClamAV, pfSense, Wazuh, Web 安全测试, 安全运营, 库, 应急响应, 扫描框架