northproxy/security-home-lab
GitHub: northproxy/security-home-lab
一个基于 VirtualBox、Sysmon 和 Splunk 构建的 Windows 安全家庭实验室,用于实践端点监控、SIEM 工程与检测开发的完整蓝队工作流。
Stars: 0 | Forks: 0
# 安全家庭实验室 — 检测工程作品集
## 概述
本项目是一个教育性质的安全家庭实验室,旨在通过实践获取以下方面的经验:
- 虚拟机部署与管理
- Windows 安全监控
- SIEM 实施
- Endpoint 遥测数据收集
- 检测工程
- 威胁狩猎
- 事件响应工作流
该项目模拟了一个小型的企业级蓝队环境,其中多台虚拟机生成安全遥测数据,将事件转发至 SIEM 平台,并支持检测逻辑的开发。
该项目的主要目标是理解完整的安全监控生命周期:
```
Virtual Infrastructure
|
v
Endpoint Deployment
|
v
Telemetry Collection
|
v
SIEM Analysis
|
v
Detection Engineering
|
v
Incident Investigation
|
v
Continuous Improvement
```
## 学习目标
在本项目中,积累了以下方面的实践经验:
### 虚拟化与基础设施
- 创建和管理虚拟机
- 配置隔离的实验室网络
- 使用 VM 快照
- 管理多种操作系统
- 设计可重现的安全测试环境
技术栈:
- Oracle VirtualBox
- Windows 11 虚拟机
- Ubuntu Server 虚拟机
- Kali Linux 虚拟机
### Windows 安全监控
获得的经验:
- Windows 事件日志
- Sysmon 安装与配置
- 进程监控
- 注册表监控
- 网络活动监控
- DNS 遥测分析
### SIEM 工程
实践经验:
- Splunk Enterprise 部署
- Splunk Universal Forwarder 配置
- 日志接入 pipeline
- Index 管理
- SPL 查询开发
- 告警创建
- 仪表盘规划
### 检测工程
培养的技能:
- 将安全事件转化为检测规则
- 创建 SPL 检测逻辑
- 将检测映射到 MITRE ATT&CK
- 验证告警
- 减少误报
- 编写检测用例文档
## 实验室架构
```
Windows 11 Endpoint
|
v
Sysmon
|
v
Splunk Universal Forwarder
|
v
Splunk Enterprise
|
v
index=windows
|
v
Detection Rules and Alerts
```
## 虚拟机
| VM | 用途 | 主要组件 |
|---|---|---|
| Windows 11 Endpoint | Endpoint 监控 | Sysmon, Splunk Universal Forwarder |
| Ubuntu Server | SIEM 平台 | Splunk Enterprise |
| Kali Linux | 安全测试 | 网络与验证工具 |
## 实践的虚拟化技能
### VM 部署
- 在虚拟环境中安装操作系统
- 配置 VM 资源
- 管理存储分配
- 创建可重现的实验室环境
### 网络配置
已实施内容:
- NAT 网络
- Host-only 网络
- 内部实验室通信
- 静态 IP 规划
示例:
```
192.168.56.0/24
Splunk Server: 192.168.56.30
Windows Endpoint: 192.168.56.10
Kali Linux: 192.168.56.104
```
### 实验室管理
- 在重大更改前创建快照
- 安全地测试配置
- 从配置问题中恢复
- 维护隔离的安全环境
## 已实施的检测用例
| 检测项 | Sysmon Event ID | MITRE ATT&CK | 状态 |
|---|---:|---|---|
| Whoami 执行 | 1 | T1033 — System Owner/User Discovery | 已验证 |
| 注册表 Run Key 修改 | 13 | T1547.001 — Registry Run Keys / Startup Folder | 已验证 |
| PowerShell DNS 查询 | 22 | T1071.004 — Application Layer Protocol: DNS | 已验证 |
| PowerShell 网络连接 | 3 | T1071 — Application Layer Protocol | 已验证 |
## 使用的工具
### 虚拟化
- Oracle VirtualBox
### 操作系统
- Windows 11
- Ubuntu Server
- Kali Linux
### 安全工具
- Sysmon
- Splunk Enterprise
- Splunk Universal Forwarder
### 框架
- MITRE ATT&CK
## 展现的技能
### 基础设施
- 虚拟机部署
- 网络配置
- Linux 与 Windows 管理
- 安全实验室设计
### 蓝队
- Endpoint 监控
- SIEM 运营
- 检测工程
- 威胁狩猎
- 事件响应
### 安全工程
- MITRE ATT&CK 映射
- SPL 开发
- 安全文档编写
- 证据收集
## 项目文档
### 规划与架构
- [项目计划](docs/01-plan.md)
- [架构](docs/02-architektur.md)
- [设置指南](docs/03-setup-guide.md)
- [详细设置指南](docs/03_2-setup-guide-detailed.md)
### 工程与运营
- [经验教训](docs/04-lessons-learned.md)
- [项目日志](docs/05-logbuch.md)
- [MITRE ATT&CK 映射](docs/06-mitre-attack-mapping.md)
- [检测用例](docs/07-detection-use-cases.md)
- [事件响应工作流](docs/08-incident-response-workflow.md)
- [威胁狩猎查询](docs/09-threat-hunting-queries.md)
- [安全仪表盘设计](docs/10-security-dashboard-design.md)
- [安全控制矩阵](docs/11-security-control-matrix.md)
- [项目证据索引](docs/12-project-evidence-index.md)
- [GitHub 项目结构](docs/13-github-project-structure.md)
## 验证报告
本项目验证分为三个层级:
- [Sysmon 遥测验证](reports/sysmon_validation-results.md)
- [Splunk 接入与检测验证](reports/splunk_validation-results.md)
- [告警验证](reports/alerts_validation-results.md)
```
Endpoint Activity
|
v
Sysmon Telemetry Validation
|
v
Splunk Ingestion and Detection Validation
|
v
Scheduled Alert Validation
```
## 证据截图
- [架构证据](screenshots/architecture/)
- [安装证据](screenshots/installation/)
- [Sysmon 证据](screenshots/sysmon/)
- [Splunk 证据](screenshots/splunk/)
- [告警证据](screenshots/alerts/)
## 项目状态
已完成:
- 虚拟基础设施
- Windows endpoint
- Splunk 服务器
- Sysmon 集成
- Universal Forwarder
- 日志收集
- 检测规则
- 告警验证
- MITRE ATT&CK 映射
- 威胁狩猎文档
- 事件响应工作流
- 验证报告
- 截图证据
- 四个核心检测项的 Sigma 规则
## 未来改进
### 检测扩展
- 额外的 MITRE ATT&CK 技术
- 更多 Windows 攻击模拟
- 进一步的 Sigma 规则开发
### SOC 改进
- 威胁情报集成
- 自动化富化
- SOAR 工作流模拟
### 基础设施改进
- 增加更多 endpoint
- Active Directory 集成
- 类似企业的网络分段
## 项目目标
本项目代表了一段通过以下方面的实践学习之旅:
```
Virtualization
+
System Administration
+
Security Monitoring
+
SIEM Engineering
+
Detection Development
+
Threat Hunting
+
Incident Response
```
最终成果是一个可重现的蓝队安全实验室,展示了实际的网络安全技能。
标签:Windows监控, 安全实验室