saipriya2301/soc-homelab-wazuh

GitHub: saipriya2301/soc-homelab-wazuh

基于 Wazuh SIEM 在虚拟化环境中搭建的家庭安全运营中心实验室,用于 Windows 终端监控、安全事件分析与威胁狩猎实践。

Stars: 0 | Forks: 0

# 使用 Wazuh 搭建的 SOC Homelab 一个可以使用于简历的、基于**Wazuh**、**Ubuntu Server**和**Windows 11 endpoint agent**构建的安全运营中心(SOC)家庭实验室。该项目展示了在虚拟化环境中进行的 endpoint 监控、集中式日志收集、威胁狩猎和基础检测工程。 ## 项目概述 该实验室包含: * 在 Ubuntu (VirtualBox) 上运行的 **Wazuh Manager + Indexer + Dashboard** * 注册为 Wazuh agent 的 **Windows 11 endpoint** * 集中收集 Windows 安全、系统和应用程序事件日志 * 使用 Wazuh dashboards 和事件查询进行威胁狩猎 * 使用真实的 Windows 事件进行检测验证(包括事件 ID 4624 登录活动) ## 架构 Windows 11 Endpoint (SP-WIN-01) | v Wazuh Agent | v Wazuh Manager (Ubuntu VM) | v Wazuh Indexer | v Wazuh Dashboard ## 已实现功能 ### 基础设施 * 在 VirtualBox 中配置的 Ubuntu VM * 启用了桥接网络 * 安装了 Wazuh 4.13.1(Manager、Indexer、Dashboard) ### Endpoint 监控 * Windows 11 agent 成功注册 * Agent 状态验证为 **Active** * 集中收集安全、系统和应用程序日志 ### 威胁狩猎 * 在 Wazuh 中执行了事件搜索 * 识别并验证了 Windows 安全事件 ID **4624**(成功登录) * 观察了注册表完整性监控事件 * 分析了服务配置更改事件 ## 展示的技能 * SIEM 部署与管理 * Endpoint 日志收集 * Windows 事件日志分析 * 威胁狩猎 * 网络配置 * 安全监控 * 事件调查基础 ## 环境 | 组件 | 版本 | | -------------- | ----------------- | | Ubuntu | 24.04 | | Wazuh | 4.13.1 | | Windows | Windows 11 | | 虚拟化 | Oracle VirtualBox | ## 项目状态 **进行中** — 随着家庭实验室的发展,将添加额外的检测、dashboards 和文档。
标签:Wazuh, 安全运营, 扫描框架, 终端监控, 虚拟化