Naxalenok1/wazuh-detection-content

GitHub: Naxalenok1/wazuh-detection-content

基于家庭 SOC 实验室的 Wazuh 检测规则与方法论实践仓库,涵盖自定义规则、误报调优、MITRE ATT&CK 攻击分析及部署运维经验。

Stars: 0 | Forks: 0

# wazuh-detection-content 来自我的家庭 SOC 实验室的 Wazuh 检测内容:自定义规则、误报调优、结合 MITRE ATT&CK 的模拟攻击分析,以及运维实践(如何部署、遇到什么故障、如何修复)。 ![Wazuh 中的事件路径](https://static.pigsec.cn/wp-content/uploads/repos/cas/e7/e7bc1883e25519392ebf07ebb16ad2751f012b11b117a72d5661fafb253a96a0.svg) ## 包含内容 - `rules/local_rules.xml` - 自定义规则:SSH 暴力破解阈值 (100002) 和一组误报调优规则。 - `docs/detections.md` - 模拟攻击及其检测方式,包含 MITRE 技术和事件来源。 - `docs/methodology.md` - 我如何阅读告警:从事实到结论的六个层级,以及我如何区分误报。 - `SETUP.md` - 实验室部署:拓扑、网络、agent、Suricata、Vulnerability Detection 以及实际踩过的坑。 ## 免责声明 这是家庭实验室,不是生产环境的 SOC。来自 SwiftOnSecurity 的 Sysmon 配置和来自 ET Open 的 Suricata 规则是公开的规则集,我使用了它们,但并不将其视为自己的成果。这里属于我自己的内容包括:自定义规则、调优、分析方法论以及实验室的运维实践。
标签:Metaprompt