hirkurbiru/SOC-Detection-Lab
GitHub: hirkurbiru/SOC-Detection-Lab
一个完整的 SOC 家庭实验室项目,通过 Splunk 和 Sysmon 实现从日志收集、攻击模拟到事件调查的端到端安全检测实践。
Stars: 0 | Forks: 0
# 🛡️ SOC 检测实验室
一个使用 **Splunk Enterprise**、**Sysmon**、**Windows Event Logs**、**VirtualBox**、**Windows 10** 和 **Kali Linux** 构建的完整安全运营中心 (SOC) 家庭实验室。
本项目演示了如何从零开始构建 SOC 实验室、收集和分析 Windows 日志、模拟攻击、调查安全事件,以及使用 Splunk 创建检测规则。
## 📌 项目概述
本实验室的目的在于获取以下方面的实践经验:
- Windows 安全监控
- Splunk 日志分析
- Sysmon 事件监控
- 攻击模拟
- 事件调查
- 检测工程
- Blue Team 运营
## 🎯 目标
- 构建一个功能完善的 SOC 家庭实验室
- 配置集中式日志收集
- 监控 Windows Event Logs
- 模拟攻击者活动
- 调查安全事件
- 创建 Splunk 搜索和仪表盘
- 学习 SOC 分析师工作流程
## 🖥️ 实验室架构
```
Internet
│
Home Router
│
Windows 11 Host
(Splunk Enterprise)
│
┌───────────────┴───────────────┐
│ │
Windows 10 VM Kali Linux VM
(Sysmon + Universal (Attack Machine)
Forwarder)
```
## 🛠️ 使用的技术
| 技术 | 用途 |
|------------|---------|
| Windows 11 | 宿主机 |
| Windows 10 | 目标机 |
| Kali Linux | 攻击模拟 |
| VirtualBox | 虚拟化 |
| Splunk Enterprise | SIEM 平台 |
| Splunk Universal Forwarder | 日志收集 |
| Sysmon | 高级事件记录 |
| Windows Event Viewer | 安全日志 |
| PowerShell | 管理与调查 |
## 📂 仓库结构
```
SOC-Detection-Lab/
│
├── docs/
├── setup/
├── architecture/
├── investigations/
├── detections/
├── dashboards/
├── screenshots/
├── scripts/
└── README.md
```
## 🔍 已完成的调查
- 登录失败调查 (Event ID 4625)
- 登录成功调查 (Event ID 4624)
- 进程创建监控
- 文件创建监控
- PowerShell 活动调查
## 📊 展现的技能
- Windows 管理
- Splunk Search Processing Language (SPL)
- Windows 事件分析
- Sysmon 配置
- 安全日志调查
- 检测工程
- MITRE ATT&CK 映射
- 事件响应
- Blue Team 运营
## 🚀 未来改进
- Active Directory 集成
- Sysmon 自定义配置
- Sigma Rules
- Splunk 仪表盘
- Splunk 警报
- 暴力破解检测
- RDP 监控
- 恶意软件模拟
- 威胁狩猎场景
## 📜 许可证
本项目基于 MIT 许可证授权。
标签:AI合规, 管理员页面发现