saipriya2301/soc-homelab-wazuh
GitHub: saipriya2301/soc-homelab-wazuh
基于 Wazuh SIEM 在虚拟化环境中搭建的家庭安全运营中心实验室,用于 Windows 终端监控、安全事件分析与威胁狩猎实践。
Stars: 0 | Forks: 0
# 使用 Wazuh 搭建的 SOC Homelab
一个可以使用于简历的、基于**Wazuh**、**Ubuntu Server**和**Windows 11 endpoint agent**构建的安全运营中心(SOC)家庭实验室。该项目展示了在虚拟化环境中进行的 endpoint 监控、集中式日志收集、威胁狩猎和基础检测工程。
## 项目概述
该实验室包含:
* 在 Ubuntu (VirtualBox) 上运行的 **Wazuh Manager + Indexer + Dashboard**
* 注册为 Wazuh agent 的 **Windows 11 endpoint**
* 集中收集 Windows 安全、系统和应用程序事件日志
* 使用 Wazuh dashboards 和事件查询进行威胁狩猎
* 使用真实的 Windows 事件进行检测验证(包括事件 ID 4624 登录活动)
## 架构
Windows 11 Endpoint (SP-WIN-01)
|
v
Wazuh Agent
|
v
Wazuh Manager (Ubuntu VM)
|
v
Wazuh Indexer
|
v
Wazuh Dashboard
## 已实现功能
### 基础设施
* 在 VirtualBox 中配置的 Ubuntu VM
* 启用了桥接网络
* 安装了 Wazuh 4.13.1(Manager、Indexer、Dashboard)
### Endpoint 监控
* Windows 11 agent 成功注册
* Agent 状态验证为 **Active**
* 集中收集安全、系统和应用程序日志
### 威胁狩猎
* 在 Wazuh 中执行了事件搜索
* 识别并验证了 Windows 安全事件 ID **4624**(成功登录)
* 观察了注册表完整性监控事件
* 分析了服务配置更改事件
## 展示的技能
* SIEM 部署与管理
* Endpoint 日志收集
* Windows 事件日志分析
* 威胁狩猎
* 网络配置
* 安全监控
* 事件调查基础
## 环境
| 组件 | 版本 |
| -------------- | ----------------- |
| Ubuntu | 24.04 |
| Wazuh | 4.13.1 |
| Windows | Windows 11 |
| 虚拟化 | Oracle VirtualBox |
## 项目状态
**进行中** — 随着家庭实验室的发展,将添加额外的检测、dashboards 和文档。
标签:Wazuh, 安全运营, 扫描框架, 终端监控, 虚拟化