NoamBH-SEC/Home-Wazuh-SIEM-Lab
GitHub: NoamBH-SEC/Home-Wazuh-SIEM-Lab
基于 Wazuh 和 Elastic Stack 从零搭建的家庭 SOC 实验室,通过模拟完整攻击链并采集多源日志来实践 SIEM 威胁检测与安全分析。
Stars: 0 | Forks: 0
# 日志中的攻击痕迹 —— SIEM 系统的分析与威胁检测
## 📌 项目概述
本项目专注于**分析系统与网络日志中的攻击痕迹**,并**使用 SIEM 级系统进行威胁检测**。
为此,我们搭建了一个完整的**模拟 SOC 实验室环境**,用于模拟真实的网络攻击、捕获攻击痕迹并分析检测方法。
项目的主要目标包括:
- 了解攻击是如何**在日志中留下可检测的痕迹**
- 学习如何**从多个来源收集和关联数据**
- 使用 **Elastic Stack、Zeek、Suricata、Sysmon、Windows Event Log** 检测攻击
- 将攻击者活动映射到 **MITRE ATT&CK** 模型
- 设计并构建一个支持**真实攻击模拟**的 **SOC 实验室环境**
## 🧪 实验室环境
该环境模拟了一个企业网络,包含:
- **pfSense** — 防火墙及 SPAN/镜像端口
- **Kali Linux** — 攻击机
- **Windows Server 2019** — AD 域控制器、DNS、IIS
- **Windows 10** — 域客户端(受害者机器)
- **Ubuntu (Wazuh)** — 收集来自 Wazuh agent 日志的 HIDS 主机
- **Ubuntu (Elastic Stack)** — 主 SIEM 检测主机,集中处理来自多个来源的日志,包含:
- **Fleet Server 与 Elastic Agent**
- **Filebeat、Winlogbeat**
- **Kibana 与 Elasticsearch**
- 集成了用于网络流量分析的 **Suricata** 与 **Zeek**
## 🗺️ 实验室拓扑
以下是本项目使用的 SOC 检测实验室的网络拓扑:

## ⚡ 攻击场景 —— 实施与执行
1. **网络侦察** – 子网与端口扫描 (Nmap)
2. **针对 RDP 的暴力破解** – Hydra + SecLists 字典
3. **远程登录机器** – xfreerdp (RDP)
4. **下载并执行 Apollo payload** – 在 Mythic C2 中生成
5. **持久化** – 计划任务 (SYSTEM) 与注册表项
6. **后渗透侦察与数据窃取** – Apollo 功能 (whoami、截屏、键盘记录器、下载)
7. **测试持久化机制** – 以另一个用户身份登录
## 🕵️ 检测与分析
使用了以下工具和方法来检测和调查攻击:
- **网络检测** — Suricata 告警、Zeek 日志
- **主机检测** — Sysmon 与 Windows Event Log
- **集中式日志分析** — Elastic Stack 仪表板 (Kibana)
- **文件完整性监控 (FIM)** — 跟踪文件与注册表更改
- **沙箱与信誉分析** — 在 VirusTotal 中分析文件
识别出的痕迹包括:**攻击者 IP 地址、文件哈希、路径、注册表更改、计划任务、编码的 PowerShell 命令、进程树、网络异常**,以及**映射到 MITRE ATT&CK 的技术**。
## 🧠 分析模型
收集到的痕迹和活动使用以下模型进行分类:
- **Pyramid of Pain** — 评估检测价值与规避难度的关系
- **MITRE ATT&CK** — 将每个攻击阶段映射到已知的战术与技术(在 ATT&CK Navigator 中可视化)
借此可以确定哪些技术得到了有效检测,以及在哪些环节存在可见性盲区。
## 📈 结果
- 从零开始构建了完整的 SOC 实验室环境
- 执行了完整的攻击链并收集了真实的检测数据
- 执行了**全面的检测分析**
- **从日志中重建了精确的攻击时间线**
- 将所有阶段映射到 **MITRE ATT&CK** 并评估了工具的有效性
本仓库包含了**关于攻击与检测的分步文档**,以及**来自攻击与检测过程的截图**。
## 🚀 后续工作
未来可能的增强方向:
- 集成 TheHive + Cortex (SOAR)
- 接入 MISP 以实现 IoC 的自动摄取
- 将 Cowrie 蜜罐暴露到互联网
- 增加易受攻击的主机以进行漏洞利用测试
- 引入 DMZ 网络区域
- 以 inline IPS 模式运行 Suricata 以阻断恶意流量
- 创建并测试自定义 Sigma 规则
- 使用 Volatility 进行 RAM 分析
- 添加更多攻击性工具和 APT 风格的场景
- 测试和调优防火墙
- 使用 Wazuh 进行高级检测
- 部署 DFIR 工具(例如 Velociraptor)
- 模拟对 AD、IIS 及其他基础设施服务的攻击
- 实施额外的 MITRE ATT&CK 技术
- 增加未打补丁的易受攻击系统以测试漏洞利用
- 添加基于 Linux 的受害者机器
- 在实验室中集成并测试 BloodHound,以进行 Active Directory 枚举和攻击路径分析
## 📂 仓库结构
```
siem-attack-detection-lab
├── 03_lab_environment/ → documentation of the lab environment configuration
├── 05_attack_scenario/ → implementation and execution of the attack scenario
├── 06_detection_and_analysis/ → log analysis and threat detection process
├── 07_final_analysis/ → final analysis, conclusions, evaluation of tools
├── 8.3_future_work.md → directions for further development of the environment
├── docs/ → folder with the engineering thesis (PDF)
├── README.md → main project description
```
每个章节文件夹包含:
- 一个 `chapter_overview.md`(章节简介),
- 每个小节对应的一组 `.md` 文件,
- 一个包含相关截图的 `images/` 文件夹。
## 📘 完整工程学论文
本仓库还包含**完整的工程学论文**,其中包括:
- 检测机器配置的详细说明,
- 环境内日志流向的图表,
- 额外的理论与实践信息。
📄 [查看完整论文 (PDF)](./docs/my_engineering_thesis.pdf)
## 📫 联系方式
🔗 [LinkedIn](https://www.linkedin.com/in/damian-bugaj-4a948827a/)
📧 Email: damianbugaj6@icloud.com
## 📌 关键词
`siem` · `cybersecurity` · `elastic-stack` · `suricata` · `zeek` · `sysmon` · `Windows-event-log` · `threat-detection` · `mitre-attack` · `soc` · `log-analysis` · `blue-team` · `filebeat` · `winlogbeat` · `kibana` · `elasticsearch` · `kali-linux` · `network-security` · `endpoint-security` · `pfsense` · `mythic` · `c2-framework` · `log-monitoring` · `event-correlation` · `homelab` · `vmware` · `pyramid-of-pain`
标签:Metaprompt, x64dbg