AhmedOsama011/wazuh-soc-lab
GitHub: AhmedOsama011/wazuh-soc-lab
一个基于 Wazuh SIEM 和 n8n 的 Docker 化企业级 SOC 自动化实验室,旨在模拟端点监控、威胁检测与自动化事件响应流程。
Stars: 0 | Forks: 0
# 🛡️ AI 驱动的 SOC 自动化实验室







# 📌 概述
本项目演示了如何使用 Docker 化的 Wazuh SIEM 构建一个完整的**安全运营中心 (SOC)** 家庭实验室。
该实验室模拟了一个真实的企业安全监控环境,从 Windows 端点收集安全事件,由 Wazuh SIEM 进行分析,并使用 n8n 工作流进行自动处理。
本项目侧重于:
- 安全监控
- 威胁检测
- 事件调查
- 安全自动化
- Docker 部署
- 威胁情报集成
# 🎯 目标
- 构建 Docker 化的 SOC 实验室
- 部署 Wazuh SIEM
- 监控 Windows 安全事件
- 模拟网络攻击
- 检测威胁
- 自动化告警处理
- 使用 n8n 构建安全自动化
- 创建可复用的 SOC 作品集项目
# 🏗️ 实验室架构
```
Kali Linux
│
Attack Simulation
│
▼
Windows 10 + Sysmon + Wazuh Agent
│
Windows Event Logs
│
▼
Wazuh Manager
│
Detection Rules
│
▼
Wazuh Dashboard
│
Webhook Trigger
│
▼
n8n Workflow
│
Automated Incident Handling
```
# ⚙️ 使用的技术
## | 类别 | 技术 |
|----------|------------|
| SIEM | Wazuh 4.14 |
| 容器化 | Docker |
| 编排 | Docker Compose |
| 端点 | Windows 10 |
| 监控 | Sysmon |
| 攻击机 | Kali Linux |
| 自动化 | n8n |
| 脚本编写 | Python |
| 操作系统 | Linux |
| 威胁映射 | MITRE ATT&CK |
# ⚔️ 攻击模拟
为了验证 Wazuh SIEM 的检测能力,针对该 Windows 端点执行了以下攻击。
| 攻击 | 工具 | 状态 |
|---------|------|--------|
| ICMP Ping 扫描 | Ping | ✅ |
| 网络发现 | Nmap | ✅ |
| 端口扫描 | Nmap | ✅ |
| 暴力破解模拟 | Hydra | ✅ |
| Windows 安全事件 | Windows 事件日志 | ✅ |
# 🚨 检测流程
```
Attacker (Kali Linux)
│
▼
Windows 10 Endpoint
│
▼
Windows Event Logs
│
▼
Wazuh Agent
│
▼
Wazuh Manager
│
▼
Detection Rules
│
▼
Security Alert Generated
│
▼
Webhook Integration
│
▼
n8n Automation
│
▼
Incident Notification
```
# 🤖 自动化工作流
一旦 Wazuh 生成安全告警:
1. Wazuh 检测到可疑活动。
2. 该告警被转换为 JSON 格式。
3. 自定义 webhook 转发该告警。
4. n8n 接收 webhook。
5. 工作流解析该告警。
6. 可以应用威胁情报富化。
7. 可以自动发送通知。
8. 可以生成事件报告。
# 📂 项目结构
```
AI-Powered-SOC-Automation-Lab
│
├── README.md
├── LICENSE
│
├── docs/
│ └── Project Documentation
│
├── images/
│ ├── dashboard.png
│ ├── agents.png
│ ├── alerts.png
│ ├── docker.png
│ ├── n8n-workflow.png
│ └── architecture.png
│
├── scripts/
│
├── n8n/
│
├── wazuh/
│
├── integrations/
│
└── threat-intelligence/
```
# 🐳 Docker 容器
该实验室完全使用 Docker Compose 进行容器化。
运行的服务包括:
- Wazuh Manager
- Wazuh Indexer
- Wazuh Dashboard
- n8n 自动化服务器
这使得该实验室能够在任何支持的机器上快速且一致地部署。
# 🔥 核心功能
- Docker 化的 SIEM 部署
- Windows 端点监控
- 集中式日志收集
- 实时安全告警
- 攻击检测
- Webhook 集成
- n8n 安全自动化
- 事件通知
- 兼容 AI 的自动化设计
- 威胁情报就绪
# 🛠 安装指南
## 1. 克隆代码库
```
git clone https://github.com/AhmedOsama011/wazuh-soc-lab.git
cd wazuh-soc-lab
```
## 2. 启动 Docker
```
docker compose up -d
```
## 3. 访问 Wazuh Dashboard
```
https://localhost
```
## 4. 部署 Wazuh Agent
在 Windows 端点上安装 Wazuh Agent,并将其注册到 Manager 中。
## 5. 配置 n8n
创建一个 Webhook 节点,并更新 Wazuh 集成配置中的 webhook URL。
## 6. 生成测试告警
从 Kali Linux 模拟攻击:
- Ping 扫描
- Nmap 扫描
- Hydra 暴力破解
- Windows 事件日志
验证告警是否出现在 Wazuh 中并触发了 n8n 工作流。
# 📚 展示的技能
本项目展示了对以下方面的实践经验:
- 安全运营中心 (SOC)
- SIEM 部署
- Docker 与 Docker Compose
- Linux 管理
- Windows 端点监控
- Webhook 集成
- 安全自动化
- 事件响应
- 威胁情报
- 蓝队行动
- 日志分析
- 网络安全
# 📈 经验与教训
构建此实验室提升了我对以下方面的理解:
- Docker 网络
- Wazuh 架构
- Windows 事件日志记录
- 端点监控
- SIEM 调优
- 容器化服务排障
- Webhook 通信
- 使用 n8n 进行自动化
- 安全事件分析
- SOC 工作流
# 🚀 未来改进
- 多端点监控
- Linux 端点集成
- Sysmon 配置调优
- VirusTotal 集成
- AbuseIPDB 富化
- MITRE ATT&CK 映射
- AI 生成的事件摘要
- Slack 通知
- Microsoft Teams 集成
- 邮件通知
- Active Response 自动化
- SOAR 剧本
# 📄 许可证
本项目基于 MIT 许可证授权。
# 👨💻 关于作者
**Ahmed Osama**
SOC 分析师 | 蓝队 | 网络安全
应届毕业生 – 电子工程学院
感兴趣的方向:
- SOC 运营
- 检测工程
- 安全自动化
- 威胁狩猎
- 事件响应
- 云安全
# 🤝 与我联系
- LinkedIn:*(在此处添加您的 LinkedIn URL)*
- GitHub:https://github.com/AhmedOsama011
# ⭐ 支持
如果您觉得这个项目有用,请考虑在 GitHub 上给它点个 ⭐。
标签:Docker, n8n, Sysmon, Wazuh, 安全运营中心, 安全防御评估, 实验室环境, 版权保护, 网络映射, 请求拦截, 逆向工具