northproxy/security-home-lab

GitHub: northproxy/security-home-lab

一个基于 VirtualBox、Sysmon 和 Splunk 构建的 Windows 安全家庭实验室,用于实践端点监控、SIEM 工程与检测开发的完整蓝队工作流。

Stars: 0 | Forks: 0

# 安全家庭实验室 — 检测工程作品集 ## 概述 本项目是一个教育性质的安全家庭实验室,旨在通过实践获取以下方面的经验: - 虚拟机部署与管理 - Windows 安全监控 - SIEM 实施 - Endpoint 遥测数据收集 - 检测工程 - 威胁狩猎 - 事件响应工作流 该项目模拟了一个小型的企业级蓝队环境,其中多台虚拟机生成安全遥测数据,将事件转发至 SIEM 平台,并支持检测逻辑的开发。 该项目的主要目标是理解完整的安全监控生命周期: ``` Virtual Infrastructure | v Endpoint Deployment | v Telemetry Collection | v SIEM Analysis | v Detection Engineering | v Incident Investigation | v Continuous Improvement ``` ## 学习目标 在本项目中,积累了以下方面的实践经验: ### 虚拟化与基础设施 - 创建和管理虚拟机 - 配置隔离的实验室网络 - 使用 VM 快照 - 管理多种操作系统 - 设计可重现的安全测试环境 技术栈: - Oracle VirtualBox - Windows 11 虚拟机 - Ubuntu Server 虚拟机 - Kali Linux 虚拟机 ### Windows 安全监控 获得的经验: - Windows 事件日志 - Sysmon 安装与配置 - 进程监控 - 注册表监控 - 网络活动监控 - DNS 遥测分析 ### SIEM 工程 实践经验: - Splunk Enterprise 部署 - Splunk Universal Forwarder 配置 - 日志接入 pipeline - Index 管理 - SPL 查询开发 - 告警创建 - 仪表盘规划 ### 检测工程 培养的技能: - 将安全事件转化为检测规则 - 创建 SPL 检测逻辑 - 将检测映射到 MITRE ATT&CK - 验证告警 - 减少误报 - 编写检测用例文档 ## 实验室架构 ``` Windows 11 Endpoint | v Sysmon | v Splunk Universal Forwarder | v Splunk Enterprise | v index=windows | v Detection Rules and Alerts ``` ## 虚拟机 | VM | 用途 | 主要组件 | |---|---|---| | Windows 11 Endpoint | Endpoint 监控 | Sysmon, Splunk Universal Forwarder | | Ubuntu Server | SIEM 平台 | Splunk Enterprise | | Kali Linux | 安全测试 | 网络与验证工具 | ## 实践的虚拟化技能 ### VM 部署 - 在虚拟环境中安装操作系统 - 配置 VM 资源 - 管理存储分配 - 创建可重现的实验室环境 ### 网络配置 已实施内容: - NAT 网络 - Host-only 网络 - 内部实验室通信 - 静态 IP 规划 示例: ``` 192.168.56.0/24 Splunk Server: 192.168.56.30 Windows Endpoint: 192.168.56.10 Kali Linux: 192.168.56.104 ``` ### 实验室管理 - 在重大更改前创建快照 - 安全地测试配置 - 从配置问题中恢复 - 维护隔离的安全环境 ## 已实施的检测用例 | 检测项 | Sysmon Event ID | MITRE ATT&CK | 状态 | |---|---:|---|---| | Whoami 执行 | 1 | T1033 — System Owner/User Discovery | 已验证 | | 注册表 Run Key 修改 | 13 | T1547.001 — Registry Run Keys / Startup Folder | 已验证 | | PowerShell DNS 查询 | 22 | T1071.004 — Application Layer Protocol: DNS | 已验证 | | PowerShell 网络连接 | 3 | T1071 — Application Layer Protocol | 已验证 | ## 使用的工具 ### 虚拟化 - Oracle VirtualBox ### 操作系统 - Windows 11 - Ubuntu Server - Kali Linux ### 安全工具 - Sysmon - Splunk Enterprise - Splunk Universal Forwarder ### 框架 - MITRE ATT&CK ## 展现的技能 ### 基础设施 - 虚拟机部署 - 网络配置 - Linux 与 Windows 管理 - 安全实验室设计 ### 蓝队 - Endpoint 监控 - SIEM 运营 - 检测工程 - 威胁狩猎 - 事件响应 ### 安全工程 - MITRE ATT&CK 映射 - SPL 开发 - 安全文档编写 - 证据收集 ## 项目文档 ### 规划与架构 - [项目计划](docs/01-plan.md) - [架构](docs/02-architektur.md) - [设置指南](docs/03-setup-guide.md) - [详细设置指南](docs/03_2-setup-guide-detailed.md) ### 工程与运营 - [经验教训](docs/04-lessons-learned.md) - [项目日志](docs/05-logbuch.md) - [MITRE ATT&CK 映射](docs/06-mitre-attack-mapping.md) - [检测用例](docs/07-detection-use-cases.md) - [事件响应工作流](docs/08-incident-response-workflow.md) - [威胁狩猎查询](docs/09-threat-hunting-queries.md) - [安全仪表盘设计](docs/10-security-dashboard-design.md) - [安全控制矩阵](docs/11-security-control-matrix.md) - [项目证据索引](docs/12-project-evidence-index.md) - [GitHub 项目结构](docs/13-github-project-structure.md) ## 验证报告 本项目验证分为三个层级: - [Sysmon 遥测验证](reports/sysmon_validation-results.md) - [Splunk 接入与检测验证](reports/splunk_validation-results.md) - [告警验证](reports/alerts_validation-results.md) ``` Endpoint Activity | v Sysmon Telemetry Validation | v Splunk Ingestion and Detection Validation | v Scheduled Alert Validation ``` ## 证据截图 - [架构证据](screenshots/architecture/) - [安装证据](screenshots/installation/) - [Sysmon 证据](screenshots/sysmon/) - [Splunk 证据](screenshots/splunk/) - [告警证据](screenshots/alerts/) ## 项目状态 已完成: - 虚拟基础设施 - Windows endpoint - Splunk 服务器 - Sysmon 集成 - Universal Forwarder - 日志收集 - 检测规则 - 告警验证 - MITRE ATT&CK 映射 - 威胁狩猎文档 - 事件响应工作流 - 验证报告 - 截图证据 - 四个核心检测项的 Sigma 规则 ## 未来改进 ### 检测扩展 - 额外的 MITRE ATT&CK 技术 - 更多 Windows 攻击模拟 - 进一步的 Sigma 规则开发 ### SOC 改进 - 威胁情报集成 - 自动化富化 - SOAR 工作流模拟 ### 基础设施改进 - 增加更多 endpoint - Active Directory 集成 - 类似企业的网络分段 ## 项目目标 本项目代表了一段通过以下方面的实践学习之旅: ``` Virtualization + System Administration + Security Monitoring + SIEM Engineering + Detection Development + Threat Hunting + Incident Response ``` 最终成果是一个可重现的蓝队安全实验室,展示了实际的网络安全技能。
标签:Windows监控, 安全实验室