ManujaDe4/wazuh-siem-soc-lab
GitHub: ManujaDe4/wazuh-siem-soc-lab
基于 Wazuh SIEM 构建的企业级安全监控实验室,通过模拟攻击验证日志分析、威胁检测和漏洞管理的端到端能力。
Stars: 1 | Forks: 0
# 企业级 SIEM 监控、威胁狩猎与暴露面管理实验室
## 项目概述
本项目演示了在虚拟化沙箱网络环境中部署和配置集中式的开源 Wazuh SIEM 实例。通过实施模拟暴力破解攻击、权限提升、未授权文件修改和漏洞评估,本仓库展示了端到端的安全运营、实时日志分析以及使用 MITRE ATT&CK 框架进行的自动化威胁映射。

## 架构与工程蓝图
* **SIEM 管理服务器:** 集中式 Wazuh Manager 节点(Ubuntu Server 虚拟机)
* **受监控的端点资产:** 目标 Linux 客户端机器(`Kali-Attacker` Agent 001)
* **网络拓扑:** 隔离的虚拟主机专用子网(`192.168.213.x`)
## 阶段 1:端点遥测集成
通过将原生的 Wazuh agent 实用程序部署到目标客户端系统,建立了集中的遥测通道。本地后台服务已完成初始化,用于处理持续的日志摄取、主机基线解析和完整性审计。

## 阶段 2:攻击模拟与 SIEM 检测能力
### 用例 1:网络认证洪泛(SSH 暴力破解)
* **攻击行为:** 使用 Hydra 针对 SSH daemon,对目标客户端端点发起了一场快速的在线暴力破解凭证猜测攻击:

* **摄取的遥测数据流:** 发现引擎记录到即时涌入的 66 个不同的认证异常,这些数据直接从系统日志子系统中解析而来:

* **规则引擎聚合:** Manager 核心分析了事件速度并聚合了孤立的异常,从而触发了严重的高优先级暴力破解安全告警(Rule 5763):

### 用例 2:权限提升追踪
* **攻击行为:** 标准用户上下文使用 `sudo` 初始化了管理访问控制,以检查活动的网络过滤规则:

* **SIEM 审计:** 引擎成功验证了用户上下文执行参数,并立即将此次提升映射到 **MITRE ATT&CK 技术 T1548.003(滥用提升控制机制:Sudo 和 Sudo 缓存)**。
### 用例 3:高级威胁狩猎与内核异常发现
* **主动狩猎反馈:** 遥测分析揭示了深层的系统配置评估事件,表明存在结构性的操作系统异常:

* **底层日志检查:** Rootcheck 引擎遥测在关键的根卷中隔离出了未索引的隐藏目录条目:

* **MITRE ATT&CK 框架关联:** 防御情报模块将隐藏的异常指标直接映射到防御规避战术矩阵下的 **技术 T1014(Rootkit)**:

### 用例 4:实时文件完整性监控 (FIM)
* **检测机制:** Agent 的 `syscheck` 引擎立即捕获到针对系统运行时 DNS 配置文件(`/etc/resolv.conf`)的未授权修改事件。
* **分析详情:** 解析器提取了确切的修改追踪细节、元数据更改(`mtime`)以及结构化校验和的变动,从而触发了专门的 Rule 550 完整性违规告警:

## 阶段 3:姿态评估与漏洞管理
### 1. 集中式资产强化姿态
运营仪表盘持续审查 agent 的运行健康状况、硬件配置、系统资产清单指标以及法规合规标准(PCI-DSS):

### 2. 持续的暴露面评估
* **宏观暴露面姿态:** 漏洞情报模块自动根据全局 CVE 目录评估端点的软件包清单,从而构建实时的风险档案:

* **可操作的 CVE 清单:** 分析引擎成功映射了过时的系统特征,以提取确切的目标暴露向量:
* **目标包特征:** `weasyprint` (v67.0)
* **已识别的漏洞:** CVE-2025-68616(高危服务器端请求伪造漏洞)& CVE-2026-49452(中危 CSS 注入暴露)

## 展示的核心技术能力
* 集中式日志聚合与端点检测 pipeline 的架构部署。
* 对不同系统遥测层(`syslog`、`pam`、`secure`)的实时分析与标准化。
* 模拟攻击向量以测试、调优和确认告警阈值。
* 利用持续评估模块进行自动化合规审计和漏洞管理。
标签:Cloudflare, MITRE ATT&CK, Wazuh, Web报告查看器, x64dbg, 动态调试, 运维