abhinavkishor9/wazuh-endpoint-baseline-validation-dfir-lab24
GitHub: abhinavkishor9/wazuh-endpoint-baseline-validation-dfir-lab24
该项目演示了如何使用 Wazuh 和 Sysmon 为新接入的 Windows 端点建立安全基线,涵盖 Agent 验证、遥测收集、FIM 启用及多类系统工件枚举,为后续威胁狩猎和 DFIR 调查提供参考点。
Stars: 0 | Forks: 0
# wazuh-endpoint-baseline-validation-dfir-lab24
## 概述
此安全运营中心 (SOC) 调查演示了如何在进行威胁狩猎或事件响应活动之前,使用 Wazuh 和 Sysmon 建立 Windows 端点的基线。
本实验室不调查已确认的安全事件,而是侧重于收集和验证正常的端点遥测数据,包括 Windows 安全事件、Sysmon 日志、文件完整性监控 (FIM)、计划任务、启动应用程序、服务、运行进程和网络连接。
建立可信的基线使安全分析师能够在未来的调查中区分合法的操作系统活动和可疑行为。
# 执行摘要
本次调查演示了如何使用 Wazuh 和 Microsoft Sysmon 实现端点可见性。一台 Windows 11 工作站被接入 Wazuh,启用了文件完整性监控,验证了 Sysmon 遥测,并收集了多个 Windows 工件以建立正常系统行为的综合基线。
在实验过程中,识别并解决了多个 Wazuh 配置问题,包括 **ossec.conf** 中的 XML 配置错误,使管理器能够恢复正常运行。环境恢复后,成功收集并记录了端点清单和遥测数据。
完成的基线可作为未来 DFIR 调查、威胁狩猎练习和检测工程实验的参考点。
# 学习目标
- 部署并验证 Wazuh Windows Agent。
- 安装并验证 Microsoft Sysmon。
- 启用文件完整性监控 (FIM)。
- 收集 Windows 端点清单。
- 调查 Windows 安全事件。
- 验证 Sysmon 遥测。
- 枚举启动应用程序。
- 查看计划任务。
- 分析运行中的服务。
- 分析活动进程。
- 检查活动网络连接。
- 建立端点基线。
# 展示的技能
- 端点基线开发
- Windows 安全调查
- Wazuh 管理
- Sysmon 部署
- 文件完整性监控
- Windows 事件分析
- 进程枚举
- 服务枚举
- 启动持久性审查
- 计划任务分析
- 网络连接分析
- 证据关联
- SOC 调查工作流
- 检测工程基础
- 端点可见性
# 使用的工具
- Wazuh Manager
- Wazuh Dashboard
- Wazuh Agent
- Microsoft Sysmon
- Windows 事件查看器
- Windows PowerShell
- 任务计划程序
- Get-Service
- Get-Process
- Get-CimInstance
- netstat
- query user
- whoami
# 实验环境
| 组件 | 详情 |
|-----------|---------|
| 操作系统 | Windows 11 Pro |
| SIEM | Wazuh 4.12 |
| 端点 Agent | Wazuh Agent 4.12 |
| 监控 | Sysmon |
| 调查类型 | 端点基线 |
| 需要互联网 | 否 |
# 调查场景
一台新接入的 Windows 工作站已注册到 Wazuh。
在创建检测规则或进行威胁狩猎活动之前,SOC 分析师必须建立正常端点活动的可信基线。
本次调查旨在确定:
- Wazuh Agent 是否健康
- Sysmon 是否正在收集遥测数据
- 文件完整性监控是否正常运作
- 通常存在哪些计划任务
- 登录期间执行哪些启动应用程序
- 哪些服务正在运行
- 哪些进程处于活动状态
- 预期的网络连接有哪些
# 调查工作流
1. 验证 Wazuh Agent 连接性。
2. 安装 Microsoft Sysmon。
3. 验证 Sysmon Event ID。
4. 启用文件完整性监控。
5. 查看端点清单。
6. 分析 Windows 安全事件。
7. 查看 Sysmon 进程创建事件。
8. 枚举计划任务。
9. 查看启动应用程序。
10. 查看服务。
11. 查看运行进程。
12. 分析网络连接。
13. 关联收集的证据。
14. 记录端点基线。
# MITRE ATT&CK 映射
| 战术 | 技术 | ID |
|---------|-----------|----|
| 发现 | 进程发现 | T1057 |
| 发现 | 服务发现 | T1007 |
| 发现 | 系统网络连接发现 | T1049 |
| 发现 | 文件和目录发现 | T1083 |
| 持久化 | 计划任务 | T1053 |
| 持久化 | 注册表 Run 键 / 启动文件夹 | T1547.001 |
### 为什么端点基线很重要
SOC 分析师依靠端点基线来区分预期的操作系统行为和恶意活动。如果不了解正常的进程、服务、启动项、注册表对象和计划任务,分析师就无法在事件调查期间准确地识别异常。
# 收集的证据
- Windows 安全事件
- Sysmon 事件
- Wazuh 清单
- 注册表清单
- 文件清单
- 计划任务
- 启动应用程序
- 运行服务
- 运行进程
- 活动网络连接
- 用户会话
# 证据关联
| 证据来源 | 获取的信息 | 调查价值 |
|-----------------|---------------------|--------------------|
| Wazuh Agent | 端点健康状况 | Agent 验证 |
| Sysmon | 进程遥测 | 进程可见性 |
| Windows 安全日志 | 身份验证事件 | 用户活动 |
| 任务计划程序 | 计划任务 | 持久性审查 |
| 启动命令 | 自动启动应用程序 | 启动持久性 |
| 服务 | 运行服务 | 服务清单 |
| 进程 | 活动进程 | 进程基线 |
| netstat | 网络连接 | 网络基线 |
| Wazuh FIM | 文件和注册表清单 | 端点监控 |
关联多个端点工件可以全面了解工作站的正常行为,并为未来的调查建立可靠的基线。
# 调查结果
- Wazuh Agent 成功通信。
- Sysmon 生成了进程创建事件。
- 文件完整性监控成功收集了清单。
- 注册表清单已填充。
- Windows 安全事件已成功生成。
- 启动应用程序与已安装的软件匹配。
- 计划任务看似合法。
- 运行服务与预期的 Windows 行为匹配。
- 活动进程反映了正常的工作站使用情况。
- 网络连接看似合法。
- 端点基线已成功建立。
# 关键要点
- 端点基线是威胁狩猎的基础。
- Wazuh 和 Sysmon 提供互补的端点可见性。
- FIM 为取证调查提供了有价值的清单。
- 在调查期间应始终关联多个 Windows 工件。
- 在排查遥测问题之前,配置验证至关重要。
标签:Sysmon, Wazuh, Windows 调试器, 安全基线, 安全运营, 扫描框架, 教学环境, 端点安全, 补丁管理