AhmedOsama011/wazuh-soc-lab

GitHub: AhmedOsama011/wazuh-soc-lab

一个基于 Wazuh SIEM 和 n8n 的 Docker 化企业级 SOC 自动化实验室,旨在模拟端点监控、威胁检测与自动化事件响应流程。

Stars: 0 | Forks: 0

# 🛡️ AI 驱动的 SOC 自动化实验室 ![License](https://img.shields.io/badge/License-MIT-green) ![Docker](https://img.shields.io/badge/Docker-2496ED?logo=docker&logoColor=white) ![Wazuh](https://img.shields.io/badge/Wazuh-SIEM-blue) ![Python](https://img.shields.io/badge/Python-3776AB?logo=python&logoColor=white) ![Linux](https://img.shields.io/badge/Linux-Ubuntu-orange) ![Automation](https://img.shields.io/badge/n8n-Automation-red) ![Status](https://img.shields.io/badge/Project-Completed-success) # 📌 概述 本项目演示了如何使用 Docker 化的 Wazuh SIEM 构建一个完整的**安全运营中心 (SOC)** 家庭实验室。 该实验室模拟了一个真实的企业安全监控环境,从 Windows 端点收集安全事件,由 Wazuh SIEM 进行分析,并使用 n8n 工作流进行自动处理。 本项目侧重于: - 安全监控 - 威胁检测 - 事件调查 - 安全自动化 - Docker 部署 - 威胁情报集成 # 🎯 目标 - 构建 Docker 化的 SOC 实验室 - 部署 Wazuh SIEM - 监控 Windows 安全事件 - 模拟网络攻击 - 检测威胁 - 自动化告警处理 - 使用 n8n 构建安全自动化 - 创建可复用的 SOC 作品集项目 # 🏗️ 实验室架构 ``` Kali Linux │ Attack Simulation │ ▼ Windows 10 + Sysmon + Wazuh Agent │ Windows Event Logs │ ▼ Wazuh Manager │ Detection Rules │ ▼ Wazuh Dashboard │ Webhook Trigger │ ▼ n8n Workflow │ Automated Incident Handling ``` # ⚙️ 使用的技术 ## | 类别 | 技术 | |----------|------------| | SIEM | Wazuh 4.14 | | 容器化 | Docker | | 编排 | Docker Compose | | 端点 | Windows 10 | | 监控 | Sysmon | | 攻击机 | Kali Linux | | 自动化 | n8n | | 脚本编写 | Python | | 操作系统 | Linux | | 威胁映射 | MITRE ATT&CK | # ⚔️ 攻击模拟 为了验证 Wazuh SIEM 的检测能力,针对该 Windows 端点执行了以下攻击。 | 攻击 | 工具 | 状态 | |---------|------|--------| | ICMP Ping 扫描 | Ping | ✅ | | 网络发现 | Nmap | ✅ | | 端口扫描 | Nmap | ✅ | | 暴力破解模拟 | Hydra | ✅ | | Windows 安全事件 | Windows 事件日志 | ✅ | # 🚨 检测流程 ``` Attacker (Kali Linux) │ ▼ Windows 10 Endpoint │ ▼ Windows Event Logs │ ▼ Wazuh Agent │ ▼ Wazuh Manager │ ▼ Detection Rules │ ▼ Security Alert Generated │ ▼ Webhook Integration │ ▼ n8n Automation │ ▼ Incident Notification ``` # 🤖 自动化工作流 一旦 Wazuh 生成安全告警: 1. Wazuh 检测到可疑活动。 2. 该告警被转换为 JSON 格式。 3. 自定义 webhook 转发该告警。 4. n8n 接收 webhook。 5. 工作流解析该告警。 6. 可以应用威胁情报富化。 7. 可以自动发送通知。 8. 可以生成事件报告。 # 📂 项目结构 ``` AI-Powered-SOC-Automation-Lab │ ├── README.md ├── LICENSE │ ├── docs/ │ └── Project Documentation │ ├── images/ │ ├── dashboard.png │ ├── agents.png │ ├── alerts.png │ ├── docker.png │ ├── n8n-workflow.png │ └── architecture.png │ ├── scripts/ │ ├── n8n/ │ ├── wazuh/ │ ├── integrations/ │ └── threat-intelligence/ ``` # 🐳 Docker 容器 该实验室完全使用 Docker Compose 进行容器化。 运行的服务包括: - Wazuh Manager - Wazuh Indexer - Wazuh Dashboard - n8n 自动化服务器 这使得该实验室能够在任何支持的机器上快速且一致地部署。 # 🔥 核心功能 - Docker 化的 SIEM 部署 - Windows 端点监控 - 集中式日志收集 - 实时安全告警 - 攻击检测 - Webhook 集成 - n8n 安全自动化 - 事件通知 - 兼容 AI 的自动化设计 - 威胁情报就绪 # 🛠 安装指南 ## 1. 克隆代码库 ``` git clone https://github.com/AhmedOsama011/wazuh-soc-lab.git cd wazuh-soc-lab ``` ## 2. 启动 Docker ``` docker compose up -d ``` ## 3. 访问 Wazuh Dashboard ``` https://localhost ``` ## 4. 部署 Wazuh Agent 在 Windows 端点上安装 Wazuh Agent,并将其注册到 Manager 中。 ## 5. 配置 n8n 创建一个 Webhook 节点,并更新 Wazuh 集成配置中的 webhook URL。 ## 6. 生成测试告警 从 Kali Linux 模拟攻击: - Ping 扫描 - Nmap 扫描 - Hydra 暴力破解 - Windows 事件日志 验证告警是否出现在 Wazuh 中并触发了 n8n 工作流。 # 📚 展示的技能 本项目展示了对以下方面的实践经验: - 安全运营中心 (SOC) - SIEM 部署 - Docker 与 Docker Compose - Linux 管理 - Windows 端点监控 - Webhook 集成 - 安全自动化 - 事件响应 - 威胁情报 - 蓝队行动 - 日志分析 - 网络安全 # 📈 经验与教训 构建此实验室提升了我对以下方面的理解: - Docker 网络 - Wazuh 架构 - Windows 事件日志记录 - 端点监控 - SIEM 调优 - 容器化服务排障 - Webhook 通信 - 使用 n8n 进行自动化 - 安全事件分析 - SOC 工作流 # 🚀 未来改进 - 多端点监控 - Linux 端点集成 - Sysmon 配置调优 - VirusTotal 集成 - AbuseIPDB 富化 - MITRE ATT&CK 映射 - AI 生成的事件摘要 - Slack 通知 - Microsoft Teams 集成 - 邮件通知 - Active Response 自动化 - SOAR 剧本 # 📄 许可证 本项目基于 MIT 许可证授权。 # 👨‍💻 关于作者 **Ahmed Osama** SOC 分析师 | 蓝队 | 网络安全 应届毕业生 – 电子工程学院 感兴趣的方向: - SOC 运营 - 检测工程 - 安全自动化 - 威胁狩猎 - 事件响应 - 云安全 # 🤝 与我联系 - LinkedIn:*(在此处添加您的 LinkedIn URL)* - GitHub:https://github.com/AhmedOsama011 # ⭐ 支持 如果您觉得这个项目有用,请考虑在 GitHub 上给它点个 ⭐。
标签:Docker, n8n, Sysmon, Wazuh, 安全运营中心, 安全防御评估, 实验室环境, 版权保护, 网络映射, 请求拦截, 逆向工具