Arsh2028/wazuh-home-lab-soc
GitHub: Arsh2028/wazuh-home-lab-soc
一个基于 VirtualBox 和 Wazuh SIEM 的自建家庭安全实验室,用于模拟真实攻击场景、监控终端活动并验证安全事件的检测与响应流程。
Stars: 0 | Forks: 0
# 🛡️ 家庭实验室 SOC:用于攻击检测与终端监控的自建 Wazuh SIEM
## 概述
本项目展示了使用 **Wazuh SIEM** 设计、部署和管理自建安全运营中心(SOC)家庭实验室的过程。该实验室构建在隔离的 VirtualBox 环境中,旨在安全地模拟真实攻击场景、监控终端活动并调查安全事件。
其目标不仅是部署 SIEM 解决方案,还包括排查网络问题、配置终端监控、执行侦察技术,并通过 Windows 事件日志和 Wazuh 仪表板验证检测结果。
## 目标
* 使用 VirtualBox 构建隔离的网络安全家庭实验室。
* 部署并配置自建的 Wazuh SIEM 服务器。
* 将 Windows 终端连接到 Wazuh 进行集中监控。
* 在受控环境中模拟侦察和攻击活动。
* 使用 Windows 安全日志和 Wazuh 警报验证检测结果。
* 记录故障排除、根本原因分析和修复步骤。
## 实验室架构
```
Internal Virtual Network
+-------------------------------+
| Ubuntu Server |
| Wazuh Manager & Dashboard |
+---------------+---------------+
|
----------------+----------------
|
+---------------+---------------+
| |
+---------------+ +---------------+
| Windows VM | | Attacker VM |
| Wazuh Agent | | Nmap / Tools |
+---------------+ +---------------+
```
## 使用的技术
* Wazuh SIEM
* Ubuntu Server
* Windows
* Oracle VirtualBox
* Linux 网络
* Windows Defender 防火墙
* Windows 事件查看器
* Nmap
* SMB / Windows 身份验证
* systemd
* Windows 注册表
* NetworkManager
## 展示的技能
* 安全信息和事件管理 (SIEM)
* 终端检测与监控
* 虚拟化
* Linux 系统管理
* Windows 管理
* 网络故障排除
* 内部网络设计
* 威胁检测
* 事件响应
* 根本原因分析
* 文档编写
## 项目亮点
### 环境部署
* 设计了三虚拟机隔离网络安全实验室。
* 配置了自定义内部网络。
* 在 Ubuntu Server 上安装并管理 Wazuh。
* 连接 Windows 终端进行集中监控。
### 终端监控
配置了 Wazuh agent 以收集:
* Windows 安全事件
* 身份验证日志
* 系统事件
* 终端状态
* 安全警报
### 攻击模拟
执行了受控的安全测试,包括:
* 使用 Nmap 进行网络侦察
* SMB 枚举
* Windows 身份验证测试
* 连接验证
* 终端事件生成
通过 Wazuh 监控由此产生的活动,以验证警报生成和日志收集。
### 故障排除与根本原因分析
在整个项目过程中,调查并解决了多个操作问题,包括:
* Windows agent 注册失败
* NetworkManager 配置问题
* Windows Defender 防火墙通信阻断
* 内部网络连接问题
* Wazuh agent 注册问题
每个问题都记录了其根本原因、故障排除方法和最终解决方案。
## 检测工作流
1. 部署 Wazuh Manager
2. 配置隔离网络
3. 安装 Windows Wazuh Agent
4. 注册终端
5. 生成安全活动
6. 收集 Windows 安全事件
7. 在 Wazuh 中检测事件
8. 使用仪表板调查警报
## 经验教训
本项目加强了以下方面的实践经验:
* 构建企业级安全监控环境
* Linux 和 Windows 管理
* 终端可见性
* 网络故障排除
* 安全事件分析
* 安全事件调查
* 系统文档编写
它还印证了在部署安全基础设施时,有条理的故障排除和验证每个配置步骤的重要性。
## 未来改进
计划的增强功能包括:
* Active Directory 集成
* 部署 Sysmon 以增强遥测
* 自定义 Wazuh 检测规则
* MITRE ATT&CK 映射
* 自动化攻击模拟
* 漏洞扫描集成
* 从其他 Linux 系统转发日志
* 仪表板定制
* 事件响应预案
## 截图
* 实验室拓扑
* VirtualBox 配置
* Wazuh 仪表板
* Agent 状态
* 安全警报
* Nmap 扫描结果
* Windows 事件查看器
* 检测时间线
## 关键要点
本项目展示了以下方面的实践经验:
* Wazuh SIEM 部署
* 安全监控
* 终端管理
* Linux 和 Windows 管理
* 网络架构
* 事件检测和响应
* 技术故障排除
* 网络安全文档编写
## 作者
作为个人网络安全家庭实验室构建,旨在通过实际操作和攻击模拟,培养实用的 SOC、蓝队和安全运营技能。
标签:CTI, Wazuh, 安全实验环境, 安全运营, 扫描框架, 插件系统, 端点监控