NoamBH-SEC/Home-Wazuh-SIEM-Lab

GitHub: NoamBH-SEC/Home-Wazuh-SIEM-Lab

基于 Wazuh 和 Elastic Stack 从零搭建的家庭 SOC 实验室,通过模拟完整攻击链并采集多源日志来实践 SIEM 威胁检测与安全分析。

Stars: 0 | Forks: 0

# 日志中的攻击痕迹 —— SIEM 系统的分析与威胁检测 ## 📌 项目概述 本项目专注于**分析系统与网络日志中的攻击痕迹**,并**使用 SIEM 级系统进行威胁检测**。 为此,我们搭建了一个完整的**模拟 SOC 实验室环境**,用于模拟真实的网络攻击、捕获攻击痕迹并分析检测方法。 项目的主要目标包括: - 了解攻击是如何**在日志中留下可检测的痕迹** - 学习如何**从多个来源收集和关联数据** - 使用 **Elastic Stack、Zeek、Suricata、Sysmon、Windows Event Log** 检测攻击 - 将攻击者活动映射到 **MITRE ATT&CK** 模型 - 设计并构建一个支持**真实攻击模拟**的 **SOC 实验室环境** ## 🧪 实验室环境 该环境模拟了一个企业网络,包含: - **pfSense** — 防火墙及 SPAN/镜像端口 - **Kali Linux** — 攻击机 - **Windows Server 2019** — AD 域控制器、DNS、IIS - **Windows 10** — 域客户端(受害者机器) - **Ubuntu (Wazuh)** — 收集来自 Wazuh agent 日志的 HIDS 主机 - **Ubuntu (Elastic Stack)** — 主 SIEM 检测主机,集中处理来自多个来源的日志,包含: - **Fleet Server 与 Elastic Agent** - **Filebeat、Winlogbeat** - **Kibana 与 Elasticsearch** - 集成了用于网络流量分析的 **Suricata** 与 **Zeek** ## 🗺️ 实验室拓扑 以下是本项目使用的 SOC 检测实验室的网络拓扑: ![实验室拓扑](https://raw.githubusercontent.com/NoamBH-SEC/Home-Wazuh-SIEM-Lab/main/docs/lab_topology.jpg) ## ⚡ 攻击场景 —— 实施与执行 1. **网络侦察** – 子网与端口扫描 (Nmap) 2. **针对 RDP 的暴力破解** – Hydra + SecLists 字典 3. **远程登录机器** – xfreerdp (RDP) 4. **下载并执行 Apollo payload** – 在 Mythic C2 中生成 5. **持久化** – 计划任务 (SYSTEM) 与注册表项 6. **后渗透侦察与数据窃取** – Apollo 功能 (whoami、截屏、键盘记录器、下载) 7. **测试持久化机制** – 以另一个用户身份登录 ## 🕵️ 检测与分析 使用了以下工具和方法来检测和调查攻击: - **网络检测** — Suricata 告警、Zeek 日志 - **主机检测** — Sysmon 与 Windows Event Log - **集中式日志分析** — Elastic Stack 仪表板 (Kibana) - **文件完整性监控 (FIM)** — 跟踪文件与注册表更改 - **沙箱与信誉分析** — 在 VirusTotal 中分析文件 识别出的痕迹包括:**攻击者 IP 地址、文件哈希、路径、注册表更改、计划任务、编码的 PowerShell 命令、进程树、网络异常**,以及**映射到 MITRE ATT&CK 的技术**。 ## 🧠 分析模型 收集到的痕迹和活动使用以下模型进行分类: - **Pyramid of Pain** — 评估检测价值与规避难度的关系 - **MITRE ATT&CK** — 将每个攻击阶段映射到已知的战术与技术(在 ATT&CK Navigator 中可视化) 借此可以确定哪些技术得到了有效检测,以及在哪些环节存在可见性盲区。 ## 📈 结果 - 从零开始构建了完整的 SOC 实验室环境 - 执行了完整的攻击链并收集了真实的检测数据 - 执行了**全面的检测分析** - **从日志中重建了精确的攻击时间线** - 将所有阶段映射到 **MITRE ATT&CK** 并评估了工具的有效性 本仓库包含了**关于攻击与检测的分步文档**,以及**来自攻击与检测过程的截图**。 ## 🚀 后续工作 未来可能的增强方向: - 集成 TheHive + Cortex (SOAR) - 接入 MISP 以实现 IoC 的自动摄取 - 将 Cowrie 蜜罐暴露到互联网 - 增加易受攻击的主机以进行漏洞利用测试 - 引入 DMZ 网络区域 - 以 inline IPS 模式运行 Suricata 以阻断恶意流量 - 创建并测试自定义 Sigma 规则 - 使用 Volatility 进行 RAM 分析 - 添加更多攻击性工具和 APT 风格的场景 - 测试和调优防火墙 - 使用 Wazuh 进行高级检测 - 部署 DFIR 工具(例如 Velociraptor) - 模拟对 AD、IIS 及其他基础设施服务的攻击 - 实施额外的 MITRE ATT&CK 技术 - 增加未打补丁的易受攻击系统以测试漏洞利用 - 添加基于 Linux 的受害者机器 - 在实验室中集成并测试 BloodHound,以进行 Active Directory 枚举和攻击路径分析 ## 📂 仓库结构 ``` siem-attack-detection-lab ├── 03_lab_environment/ → documentation of the lab environment configuration ├── 05_attack_scenario/ → implementation and execution of the attack scenario ├── 06_detection_and_analysis/ → log analysis and threat detection process ├── 07_final_analysis/ → final analysis, conclusions, evaluation of tools ├── 8.3_future_work.md → directions for further development of the environment ├── docs/ → folder with the engineering thesis (PDF) ├── README.md → main project description ``` 每个章节文件夹包含: - 一个 `chapter_overview.md`(章节简介), - 每个小节对应的一组 `.md` 文件, - 一个包含相关截图的 `images/` 文件夹。 ## 📘 完整工程学论文 本仓库还包含**完整的工程学论文**,其中包括: - 检测机器配置的详细说明, - 环境内日志流向的图表, - 额外的理论与实践信息。 📄 [查看完整论文 (PDF)](./docs/my_engineering_thesis.pdf) ## 📫 联系方式 🔗 [LinkedIn](https://www.linkedin.com/in/damian-bugaj-4a948827a/) 📧 Email: damianbugaj6@icloud.com ## 📌 关键词 `siem` · `cybersecurity` · `elastic-stack` · `suricata` · `zeek` · `sysmon` · `Windows-event-log` · `threat-detection` · `mitre-attack` · `soc` · `log-analysis` · `blue-team` · `filebeat` · `winlogbeat` · `kibana` · `elasticsearch` · `kali-linux` · `network-security` · `endpoint-security` · `pfsense` · `mythic` · `c2-framework` · `log-monitoring` · `event-correlation` · `homelab` · `vmware` · `pyramid-of-pain`
标签:Metaprompt, x64dbg