sarathsreevilas/SOC-Analyst-Enterprise-Lab

GitHub: sarathsreevilas/SOC-Analyst-Enterprise-Lab

基于 Vultr 云平台和 Elastic Stack 构建的企业级 SOC 分析师实战实验室,覆盖攻击模拟、威胁检测、事件调查与工单响应的完整安全运营工作流。

Stars: 0 | Forks: 0

### SOC Analyst 企业级实验室 这是一个基于 Vultr Cloud 构建的企业级安全运营中心(SOC)家庭实验室,使用 Elastic Stack 模拟真实的网络攻击、端点监控、威胁检测、命令与控制(C2)活动、事件响应和工单管理。 ## 项目概述 本仓库记录了一个完整的企业级安全运营中心(SOC)实验室的设计、部署、配置和运行。 本项目的目标是构建一个真实的 SOC 环境,能够跨 Windows 和 Linux 端点检测、调查和响应安全事件,同时获得现代 SOC 技术的实践经验。 该环境使用私有虚拟私有云(VPC)网络部署在 Vultr Cloud 上。配置了多台服务器以模拟企业基础架构,包括 Elastic Stack、Fleet Server、osTicket、Kali、Linux 和 Mythic 命令与控制(C2)。 该实验室模拟了从攻击模拟到检测、调查、工单生成和事件响应的完整安全运营中心工作流程。 ## 项目亮点 - 使用 Vultr Cloud 构建云端托管的企业级 SOC - 通过 Elastic Stack 集中监控 Windows 和 Linux 端点 - 使用 Fleet Server 和 Elastic Defend 管理端点 - 使用 Mythic C2 模拟真实攻击 - 创建自定义检测规则和 KQL 威胁狩猎 - 使用 Webhook Connectors 和 osTicket 自动化事件创建 # 实验室目标 本项目的目标包括: - 设计并部署企业级 SOC 环境 - 在云环境中部署 Elastic Stack - 配置 Elasticsearch 和 Kibana - 配置 Fleet Server 以进行集中的端点管理 - 部署 Elastic agents - 配置 Elastic Defend - 监控 Linux 端点 - 收集端点遥测数据 - 创建检测规则 - 使用 KQL 执行威胁狩猎 - 模拟攻击者活动 - 部署 Mythic 命令与控制(C2) - 生成 payload - 建立成功的 C2 回调 - 执行后渗透命令 - 使用 Elastic Defend 检测恶意活动 - 在 Kibana 中生成告警 - 使用 Webhook Connectors 转发告警 - 在 osTicket 中创建事件 - 使用 Elastic Security 调查告警 - 获得实用的企业级 SOC 分析师经验 # 实验室架构 该实验室完全托管在 Vultr Cloud 基础设施上。 该环境部署在私有 Vultr 虚拟私有云(VPC)内,使用 172.31.0.0/24 私有子网。 基础设施包括: ## 云基础设施 - Vultr Cloud - Vultr 虚拟私有云(VPC) - 私有网络 (172.31.0.0/24) ## 服务器 - Elastic & Kibana 服务器 - Fleet Server - Windows Server(启用 RDP) - Ubuntu Server(启用 SSH) - osTicket 服务器 ## 外部系统 - SOC 分析师工作站 - Kali Linux 攻击机 - Mythic 命令与控制(C2) - 互联网 # 技术栈 ## SIEM 平台 - Elastic Stack - Elasticsearch - Kibana - Elastic Security ## 端点安全 - Fleet Server - Elastic Agent - Elastic Defend ## 对手模拟 - Kali Linux - Mythic 命令与控制(C2) ## 操作系统 - Windows Server - Ubuntu Linux ## 云平台 - Vultr Cloud - Vultr VPC ## 网络 - SSH - RDP - TCP/IP - 私有网络 ## 检测与威胁狩猎 - 检测规则 - KQL (Kibana Query Language) - 端点监控 - 告警 - 威胁狩猎 ## 工单与自动化 - osTicket - Webhook Connector # 攻击模拟 为了验证 SOC 环境的监控和检测能力,执行了真实的攻击模拟。 ## 攻击工作流 1. 部署 Mythic 命令与控制(C2)。 2. 生成 agent payload。 3. 在 Windows 端点上执行 payload。 4. 建立到 Mythic 服务器的成功回调。 5. 执行后渗透命令,包括: - whoami - ipconfig - hostname 6. Elastic Agent 持续监控端点活动。 7. Elastic Defend 检测到 payload 生成的可疑行为。 8. Kibana 生成安全告警。 9. Webhook Connector 将告警转发给 osTicket。 10. SOC 分析师使用 Elastic Security 仪表板和端点遥测数据调查该事件。 # 攻击模拟期间演示的 MITRE ATT&CK 技术 | ATT&CK 战术 | 技术 | ID | 实验室活动 | |---------------|-----------|----|--------------| | 执行 | PowerShell | T1059.001 | 在攻击模拟期间执行了 PowerShell 命令 | | 执行 | Windows 命令行 | T1059.003 | 执行了 `cmd.exe` 命令 | | 命令与控制 | 入站工具传输 | T1105 | 使用 `Invoke-WebRequest` 下载 Mythic payload | | 命令与控制 | 应用层协议 | T1071 | 通过 HTTP/HTTPS 建立 Mythic C2 回调 | | 发现 | 系统信息发现 | T1082 | 执行 `hostname` 以识别系统 | | 发现 | 系统所有者/用户发现 | T1033 | 执行 `whoami` 以识别登录用户 | | 发现 | 系统网络配置发现 | T1016 | 执行 `ipconfig` 以枚举网络配置 | # 安全监控 该环境支持对以下内容进行监控和调查: - Windows 身份验证事件 - Linux 身份验证事件 - SSH 活动 - RDP 活动 - 端点安全事件 - 恶意软件检测 - Elastic Defend 告警 - Fleet Agent 健康 - 端点遥测 - 威胁狩猎 - 检测规则验证 - 安全仪表板 - 告警调查 - Webhook 通知 - 事件工单创建 # KQL 查询 PowerShell 执行 event.code:1 and winlog.event_data.Image:*powershell.exe 命令提示符执行 event.code:1 and winlog.event_data.Image:*cmd.exe Rundll32 执行 event.code:1 and winlog.event_data.Image:*rundll32.exe 编码的 PowerShell winlog.event_data.CommandLine:*EncodedCommand* 创建新服务 event.code:7045 Defender 被禁用 event.code:5001 创建新用户 event.code:4720 Base64 PowerShell winlog.event_data.CommandLine:*FromBase64String* SSH 登录失败 system.auth.ssh.event:* and agent.name: Linux-Smug and system.auth.ssh.event: Failed Windows 登录失败 event.code:4625 and agent.name: WIN-Smug RDP 登录成功 event.code:4624 and (winlog.event_data.LogonType:10 or winlog.event_data.LogonType:7) Sysmon 网络连接 event.code:3 and event.provider:"Microsoft-Windows-Sysmon" and winlog.event_data.Initiated:true 排除 Defender 流量 event.code:3 and event.provider:"Microsoft-Windows-Sysmon" and winlog.event_data.Initiated:true and not winlog.event_data.Image:*MsMpEng.exe 使用 hash 搜索 IOC event.code:1 and ( winlog.event_data.Hashes:*HASH* or winlog.event_data.OriginalFileName:Apollo.exe ) # 检测工程 创建并测试了检测规则,以识别可疑的端点活动。 这些规则通过从 Kali Linux 和 Mythic C2 执行受控的攻击模拟来进行验证。 使用 Kibana Discover、Security Dashboard、Hosts、Timeline 和 Alerts 调查 Elastic Security 生成的告警。 # 事件响应工作流 完整的事件工作流包括: 攻击模拟 ↓ Elastic Agent 收集遥测数据 ↓ Elasticsearch 索引事件 ↓ 检测规则评估活动 ↓ Elastic Security 生成告警 ↓ 触发 Webhook Connector ↓ osTicket 创建事件 ↓ SOC 分析师调查告警 ↓ 事件分诊与响应 # 展示的技能 ## 安全运营 - 安全监控 - 威胁检测 - 事件响应 - 威胁狩猎 - 告警调查 - 日志分析 - 检测工程 ## Elastic Security - Elasticsearch 管理 - Kibana 管理 - Fleet Server 管理 - Elastic Agent 部署 - Elastic Defend 配置 - 检测规则开发 - 仪表板分析 - 安全告警调查 ## 进攻安全 - Kali Linux - Mythic C2 部署 - Payload 生成 - 回调验证 - 后渗透模拟 ## 基础设施 - Vultr Cloud - 私有网络 - Windows 管理 - Ubuntu 管理 - SSH 管理 - RDP 管理 # 仓库结构 ``` SOC-Analyst-Enterprise-Lab/ │ ├── README.md ├── architecture/ │ └── Lab-Architecture.png │ ├── images/ │ ├── dashboards/ │ ├── fleet/ │ ├── alerts/ │ ├── endpoints/ │ ├── investigations/ │ └── detections/ │ ├── docs/ │ ├── 01-Lab-Architecture.md │ ├── 02-Environment-Setup.md │ ├── 03-Fleet-Server.md │ ├── 04-Elastic-Agent.md │ ├── 05-Elastic-Defend.md │ ├── 06-Detection-Rules.md │ ├── 07-KQL-Queries.md │ ├── 08-Attack-Simulation.md │ ├── 09-Incident-Investigation.md │ ├── 10-osTicket-Webhooks.md │ ├── 11-Troubleshooting.md │ └── 12-Lessons-Learned.md ``` # 截图 本仓库包含记录以下内容的截图: - 实验室架构 - Elastic 部署 - Kibana 仪表板 - Fleet Server - Agent 注册 - 端点健康 - 检测规则 - 告警生成 - Elastic Defend - SSH 监控 - RDP 监控 - 威胁狩猎查询 - Mythic C2 回调 - 恶意软件检测 - Webhook 告警 - osTicket 事件创建 - 调查时间线 # 遇到的挑战 在整个项目中,遇到并解决了几个部署和运营方面的挑战,包括: - Fleet Server 注册问题 - Elastic Agent 连接问题 - 端点通信故障排除 - 检测规则验证 - Kibana 配置 - Webhook 集成 - 告警测试 - 端点策略部署 - 云网络配置 解决这些挑战为部署和维护企业级安全基础设施提供了宝贵的经验。 # 经验教训 该项目提供了以下方面的实践经验: - 企业级 SIEM 部署 - 端点检测与响应(EDR) - 集中式日志管理 - 检测工程 - 使用 KQL 进行威胁狩猎 - 安全监控 - 事件调查 - Webhook 自动化 - 工单生命周期管理 - 云端托管的基础 SOC 基础设施 - 攻击模拟与验证 - 进攻与防御安全的整合 # 未来改进 未来的增强功能包括: - 集成 Active Directory - 部署 Sysmon - 集成 Sigma 规则 - MITRE ATT&CK 映射 - 邮件通知 - SOAR 自动化 - 自定义仪表板 - 额外的攻击模拟 - 高级检测工程 - 威胁情报集成 # 作者 SARATH SOMASEKHARAN NAIR SOC 分析师作品集项目 技术: Elastic Stack • Kibana • Elasticsearch • Fleet Server • Elastic Agent • Elastic Defend • Vultr • Windows Server • Ubuntu • Kali Linux • Mythic C2 • KQL • Webhook Connectors • osTicket
标签:Elastic Stack, HTTP工具, IP 地址批量处理, MIT许可证, Mythic C2, 企业安全运营中心, 安全实验室, 工单系统, 攻击模拟, 流量重放, 端点检测与响应, 网络研究, 脱壳工具, 越狱测试, 驱动签名利用