ManujaDe4/wazuh-siem-soc-lab

GitHub: ManujaDe4/wazuh-siem-soc-lab

基于 Wazuh SIEM 构建的企业级安全监控实验室,通过模拟攻击验证日志分析、威胁检测和漏洞管理的端到端能力。

Stars: 1 | Forks: 0

# 企业级 SIEM 监控、威胁狩猎与暴露面管理实验室 ## 项目概述 本项目演示了在虚拟化沙箱网络环境中部署和配置集中式的开源 Wazuh SIEM 实例。通过实施模拟暴力破解攻击、权限提升、未授权文件修改和漏洞评估,本仓库展示了端到端的安全运营、实时日志分析以及使用 MITRE ATT&CK 框架进行的自动化威胁映射。 ![Wazuh 全球运营概览](https://static.pigsec.cn/wp-content/uploads/repos/cas/30/3003327f2d1557ca9ac646bea4b0fedab80c498efa44bb0318f54ed0566bb23c.png) ## 架构与工程蓝图 * **SIEM 管理服务器:** 集中式 Wazuh Manager 节点(Ubuntu Server 虚拟机) * **受监控的端点资产:** 目标 Linux 客户端机器(`Kali-Attacker` Agent 001) * **网络拓扑:** 隔离的虚拟主机专用子网(`192.168.213.x`) ## 阶段 1:端点遥测集成 通过将原生的 Wazuh agent 实用程序部署到目标客户端系统,建立了集中的遥测通道。本地后台服务已完成初始化,用于处理持续的日志摄取、主机基线解析和完整性审计。 ![Wazuh Linux Agent 安装](https://static.pigsec.cn/wp-content/uploads/repos/cas/de/de26040cdf1594e63992f9ae3fa701df3262df99de11c69e45c63fd0a67bfc3b.png) ## 阶段 2:攻击模拟与 SIEM 检测能力 ### 用例 1:网络认证洪泛(SSH 暴力破解) * **攻击行为:** 使用 Hydra 针对 SSH daemon,对目标客户端端点发起了一场快速的在线暴力破解凭证猜测攻击: ![Hydra SSH 攻击模拟](https://static.pigsec.cn/wp-content/uploads/repos/cas/4c/4c072aacba98d24a54e3cb3fbaa3a905425ec70f0c5371fdcc16bd0483c82de4.png) * **摄取的遥测数据流:** 发现引擎记录到即时涌入的 66 个不同的认证异常,这些数据直接从系统日志子系统中解析而来: ![原始 SSH 认证失败记录](https://static.pigsec.cn/wp-content/uploads/repos/cas/ab/ab17c7f23f3909c8f2e5bbe0aef64e6dfd997e90b73d25db6eb2e36c152c46ac.png) * **规则引擎聚合:** Manager 核心分析了事件速度并聚合了孤立的异常,从而触发了严重的高优先级暴力破解安全告警(Rule 5763): ![聚合的暴力破解告警触发](https://static.pigsec.cn/wp-content/uploads/repos/cas/34/347ea748cdf58d69a2dda246f2111203938293217643de64fd3d3a314529700c.png) ### 用例 2:权限提升追踪 * **攻击行为:** 标准用户上下文使用 `sudo` 初始化了管理访问控制,以检查活动的网络过滤规则: ![管理终端访问执行](https://static.pigsec.cn/wp-content/uploads/repos/cas/33/334030fb6842ad18ac610d4f6bede8ff2d9570057cf7c06dbe8b9bdd8b7b2bc3.png) * **SIEM 审计:** 引擎成功验证了用户上下文执行参数,并立即将此次提升映射到 **MITRE ATT&CK 技术 T1548.003(滥用提升控制机制:Sudo 和 Sudo 缓存)**。 ### 用例 3:高级威胁狩猎与内核异常发现 * **主动狩猎反馈:** 遥测分析揭示了深层的系统配置评估事件,表明存在结构性的操作系统异常: ![Rootcheck 异常告警日志](https://raw.githubusercontent.com/ManujaDe4/wazuh-siem-soc-lab/main/assets/05_rootkit_and_sca_alerts.jpg) * **底层日志检查:** Rootcheck 引擎遥测在关键的根卷中隔离出了未索引的隐藏目录条目: ![解析后的底层 JSON 遥测详情](https://static.pigsec.cn/wp-content/uploads/repos/cas/39/392cc97a582478294662460a70bdf3ec8df01986888c2dfed55d7fdfc69167cf.png) * **MITRE ATT&CK 框架关联:** 防御情报模块将隐藏的异常指标直接映射到防御规避战术矩阵下的 **技术 T1014(Rootkit)**: ![MITRE ATT&CK 企业矩阵关联](https://static.pigsec.cn/wp-content/uploads/repos/cas/cb/cb7f7cfa88c95cabf09d89e972f382ec3dda618a047e6601b1e9f1982ee2e939.png) ### 用例 4:实时文件完整性监控 (FIM) * **检测机制:** Agent 的 `syscheck` 引擎立即捕获到针对系统运行时 DNS 配置文件(`/etc/resolv.conf`)的未授权修改事件。 * **分析详情:** 解析器提取了确切的修改追踪细节、元数据更改(`mtime`)以及结构化校验和的变动,从而触发了专门的 Rule 550 完整性违规告警: ![FIM 实时完整性告警详情](https://static.pigsec.cn/wp-content/uploads/repos/cas/cb/cb51c6c7bb88410a76a9a65036533900f6c4f4b300d1b28b4cce9b93375c6c82.png) ## 阶段 3:姿态评估与漏洞管理 ### 1. 集中式资产强化姿态 运营仪表盘持续审查 agent 的运行健康状况、硬件配置、系统资产清单指标以及法规合规标准(PCI-DSS): ![集中式 Agent 资产清单摘要](https://static.pigsec.cn/wp-content/uploads/repos/cas/e6/e63f943a12a51a435060cdbd679c9bcc681e763827b35f580934134cea38e9d7.png) ### 2. 持续的暴露面评估 * **宏观暴露面姿态:** 漏洞情报模块自动根据全局 CVE 目录评估端点的软件包清单,从而构建实时的风险档案: ![漏洞管理概览仪表盘](https://static.pigsec.cn/wp-content/uploads/repos/cas/fb/fb3113d1c41de69ac4f5f7e7c2f401e14707880f7615a153cefce24bfd449a3d.png) * **可操作的 CVE 清单:** 分析引擎成功映射了过时的系统特征,以提取确切的目标暴露向量: * **目标包特征:** `weasyprint` (v67.0) * **已识别的漏洞:** CVE-2025-68616(高危服务器端请求伪造漏洞)& CVE-2026-49452(中危 CSS 注入暴露) ![漏洞清单 CVE 目录](https://static.pigsec.cn/wp-content/uploads/repos/cas/39/39ae41180e4a47b0a10ee3d9227c051882c71dc3dafe19376cd324e96a1e8167.png) ## 展示的核心技术能力 * 集中式日志聚合与端点检测 pipeline 的架构部署。 * 对不同系统遥测层(`syslog`、`pam`、`secure`)的实时分析与标准化。 * 模拟攻击向量以测试、调优和确认告警阈值。 * 利用持续评估模块进行自动化合规审计和漏洞管理。
标签:Cloudflare, MITRE ATT&CK, Wazuh, Web报告查看器, x64dbg, 动态调试, 运维