Arsh2028/wazuh-home-lab-soc

GitHub: Arsh2028/wazuh-home-lab-soc

一个基于 VirtualBox 和 Wazuh SIEM 的自建家庭安全实验室,用于模拟真实攻击场景、监控终端活动并验证安全事件的检测与响应流程。

Stars: 0 | Forks: 0

# 🛡️ 家庭实验室 SOC:用于攻击检测与终端监控的自建 Wazuh SIEM ## 概述 本项目展示了使用 **Wazuh SIEM** 设计、部署和管理自建安全运营中心(SOC)家庭实验室的过程。该实验室构建在隔离的 VirtualBox 环境中,旨在安全地模拟真实攻击场景、监控终端活动并调查安全事件。 其目标不仅是部署 SIEM 解决方案,还包括排查网络问题、配置终端监控、执行侦察技术,并通过 Windows 事件日志和 Wazuh 仪表板验证检测结果。 ## 目标 * 使用 VirtualBox 构建隔离的网络安全家庭实验室。 * 部署并配置自建的 Wazuh SIEM 服务器。 * 将 Windows 终端连接到 Wazuh 进行集中监控。 * 在受控环境中模拟侦察和攻击活动。 * 使用 Windows 安全日志和 Wazuh 警报验证检测结果。 * 记录故障排除、根本原因分析和修复步骤。 ## 实验室架构 ``` Internal Virtual Network +-------------------------------+ | Ubuntu Server | | Wazuh Manager & Dashboard | +---------------+---------------+ | ----------------+---------------- | +---------------+---------------+ | | +---------------+ +---------------+ | Windows VM | | Attacker VM | | Wazuh Agent | | Nmap / Tools | +---------------+ +---------------+ ``` ## 使用的技术 * Wazuh SIEM * Ubuntu Server * Windows * Oracle VirtualBox * Linux 网络 * Windows Defender 防火墙 * Windows 事件查看器 * Nmap * SMB / Windows 身份验证 * systemd * Windows 注册表 * NetworkManager ## 展示的技能 * 安全信息和事件管理 (SIEM) * 终端检测与监控 * 虚拟化 * Linux 系统管理 * Windows 管理 * 网络故障排除 * 内部网络设计 * 威胁检测 * 事件响应 * 根本原因分析 * 文档编写 ## 项目亮点 ### 环境部署 * 设计了三虚拟机隔离网络安全实验室。 * 配置了自定义内部网络。 * 在 Ubuntu Server 上安装并管理 Wazuh。 * 连接 Windows 终端进行集中监控。 ### 终端监控 配置了 Wazuh agent 以收集: * Windows 安全事件 * 身份验证日志 * 系统事件 * 终端状态 * 安全警报 ### 攻击模拟 执行了受控的安全测试,包括: * 使用 Nmap 进行网络侦察 * SMB 枚举 * Windows 身份验证测试 * 连接验证 * 终端事件生成 通过 Wazuh 监控由此产生的活动,以验证警报生成和日志收集。 ### 故障排除与根本原因分析 在整个项目过程中,调查并解决了多个操作问题,包括: * Windows agent 注册失败 * NetworkManager 配置问题 * Windows Defender 防火墙通信阻断 * 内部网络连接问题 * Wazuh agent 注册问题 每个问题都记录了其根本原因、故障排除方法和最终解决方案。 ## 检测工作流 1. 部署 Wazuh Manager 2. 配置隔离网络 3. 安装 Windows Wazuh Agent 4. 注册终端 5. 生成安全活动 6. 收集 Windows 安全事件 7. 在 Wazuh 中检测事件 8. 使用仪表板调查警报 ## 经验教训 本项目加强了以下方面的实践经验: * 构建企业级安全监控环境 * Linux 和 Windows 管理 * 终端可见性 * 网络故障排除 * 安全事件分析 * 安全事件调查 * 系统文档编写 它还印证了在部署安全基础设施时,有条理的故障排除和验证每个配置步骤的重要性。 ## 未来改进 计划的增强功能包括: * Active Directory 集成 * 部署 Sysmon 以增强遥测 * 自定义 Wazuh 检测规则 * MITRE ATT&CK 映射 * 自动化攻击模拟 * 漏洞扫描集成 * 从其他 Linux 系统转发日志 * 仪表板定制 * 事件响应预案 ## 截图 * 实验室拓扑 * VirtualBox 配置 * Wazuh 仪表板 * Agent 状态 * 安全警报 * Nmap 扫描结果 * Windows 事件查看器 * 检测时间线 ## 关键要点 本项目展示了以下方面的实践经验: * Wazuh SIEM 部署 * 安全监控 * 终端管理 * Linux 和 Windows 管理 * 网络架构 * 事件检测和响应 * 技术故障排除 * 网络安全文档编写 ## 作者 作为个人网络安全家庭实验室构建,旨在通过实际操作和攻击模拟,培养实用的 SOC、蓝队和安全运营技能。
标签:CTI, Wazuh, 安全实验环境, 安全运营, 扫描框架, 插件系统, 端点监控