YanZY1412/Detection-Engineering-Lab
GitHub: YanZY1412/Detection-Engineering-Lab
一个自建的检测工程家用实验室,通过模拟真实攻击技术并提供完整的SIEM实验环境,帮助安全从业者练习威胁检测与事件调查。
Stars: 0 | Forks: 0
# 检测工程实验室
该仓库记录了一个自建的家用实验室,用于练习检测工程、事件调查和对手模拟,以及基于此构建的案例研究。它被组织为基础架构设置和一系列不断增长的单个检测案例,每个案例都基于真实的攻击技术建模,并映射到 MITRE ATT&CK。
## 仓库结构
```
.
├── Initial setup/ # Base lab infrastructure (AD, Win10, Splunk)
│ ├── README.md
│ ├── 01_SIEMLab-Architecture-and-Setup.md
│ └── 02-Commands-and-Configuration.md
│
└── Webshell-upload-detection/ # Case: T1505.003 – webshell upload detection (upcoming)
└── ...
```
## 基础实验室
[`初始设置/`](./Initial setup) 文件夹包含了所有后续案例构建的基础:一台 Active Directory 域控制器、一台加入域的 Windows 10 客户端,以及一台 Splunk SIEM 服务器(通过 Docker),其中 Sysmon 转发端点遥测数据以供分析。有关完整的架构、网络设计和部署步骤,请参阅其 README。
标签:Active Directory, Plaso, Terraform 安全, 安全实验环境, 安全运营, 扫描框架, 漏洞靶场, 请求拦截, 防御检测