hirkurbiru/SOC-Detection-Lab

GitHub: hirkurbiru/SOC-Detection-Lab

一个完整的 SOC 家庭实验室项目,通过 Splunk 和 Sysmon 实现从日志收集、攻击模拟到事件调查的端到端安全检测实践。

Stars: 0 | Forks: 0

# 🛡️ SOC 检测实验室 一个使用 **Splunk Enterprise**、**Sysmon**、**Windows Event Logs**、**VirtualBox**、**Windows 10** 和 **Kali Linux** 构建的完整安全运营中心 (SOC) 家庭实验室。 本项目演示了如何从零开始构建 SOC 实验室、收集和分析 Windows 日志、模拟攻击、调查安全事件,以及使用 Splunk 创建检测规则。 ## 📌 项目概述 本实验室的目的在于获取以下方面的实践经验: - Windows 安全监控 - Splunk 日志分析 - Sysmon 事件监控 - 攻击模拟 - 事件调查 - 检测工程 - Blue Team 运营 ## 🎯 目标 - 构建一个功能完善的 SOC 家庭实验室 - 配置集中式日志收集 - 监控 Windows Event Logs - 模拟攻击者活动 - 调查安全事件 - 创建 Splunk 搜索和仪表盘 - 学习 SOC 分析师工作流程 ## 🖥️ 实验室架构 ``` Internet │ Home Router │ Windows 11 Host (Splunk Enterprise) │ ┌───────────────┴───────────────┐ │ │ Windows 10 VM Kali Linux VM (Sysmon + Universal (Attack Machine) Forwarder) ``` ## 🛠️ 使用的技术 | 技术 | 用途 | |------------|---------| | Windows 11 | 宿主机 | | Windows 10 | 目标机 | | Kali Linux | 攻击模拟 | | VirtualBox | 虚拟化 | | Splunk Enterprise | SIEM 平台 | | Splunk Universal Forwarder | 日志收集 | | Sysmon | 高级事件记录 | | Windows Event Viewer | 安全日志 | | PowerShell | 管理与调查 | ## 📂 仓库结构 ``` SOC-Detection-Lab/ │ ├── docs/ ├── setup/ ├── architecture/ ├── investigations/ ├── detections/ ├── dashboards/ ├── screenshots/ ├── scripts/ └── README.md ``` ## 🔍 已完成的调查 - 登录失败调查 (Event ID 4625) - 登录成功调查 (Event ID 4624) - 进程创建监控 - 文件创建监控 - PowerShell 活动调查 ## 📊 展现的技能 - Windows 管理 - Splunk Search Processing Language (SPL) - Windows 事件分析 - Sysmon 配置 - 安全日志调查 - 检测工程 - MITRE ATT&CK 映射 - 事件响应 - Blue Team 运营 ## 🚀 未来改进 - Active Directory 集成 - Sysmon 自定义配置 - Sigma Rules - Splunk 仪表盘 - Splunk 警报 - 暴力破解检测 - RDP 监控 - 恶意软件模拟 - 威胁狩猎场景 ## 📜 许可证 本项目基于 MIT 许可证授权。
标签:AI合规, 管理员页面发现