sarathsreevilas/SOC-Analyst-Enterprise-Lab
GitHub: sarathsreevilas/SOC-Analyst-Enterprise-Lab
基于 Vultr 云平台和 Elastic Stack 构建的企业级 SOC 分析师实战实验室,覆盖攻击模拟、威胁检测、事件调查与工单响应的完整安全运营工作流。
Stars: 0 | Forks: 0
### SOC Analyst 企业级实验室
这是一个基于 Vultr Cloud 构建的企业级安全运营中心(SOC)家庭实验室,使用 Elastic Stack 模拟真实的网络攻击、端点监控、威胁检测、命令与控制(C2)活动、事件响应和工单管理。
## 项目概述
本仓库记录了一个完整的企业级安全运营中心(SOC)实验室的设计、部署、配置和运行。
本项目的目标是构建一个真实的 SOC 环境,能够跨 Windows 和 Linux 端点检测、调查和响应安全事件,同时获得现代 SOC 技术的实践经验。
该环境使用私有虚拟私有云(VPC)网络部署在 Vultr Cloud 上。配置了多台服务器以模拟企业基础架构,包括 Elastic Stack、Fleet Server、osTicket、Kali、Linux 和 Mythic 命令与控制(C2)。
该实验室模拟了从攻击模拟到检测、调查、工单生成和事件响应的完整安全运营中心工作流程。
## 项目亮点
- 使用 Vultr Cloud 构建云端托管的企业级 SOC
- 通过 Elastic Stack 集中监控 Windows 和 Linux 端点
- 使用 Fleet Server 和 Elastic Defend 管理端点
- 使用 Mythic C2 模拟真实攻击
- 创建自定义检测规则和 KQL 威胁狩猎
- 使用 Webhook Connectors 和 osTicket 自动化事件创建
# 实验室目标
本项目的目标包括:
- 设计并部署企业级 SOC 环境
- 在云环境中部署 Elastic Stack
- 配置 Elasticsearch 和 Kibana
- 配置 Fleet Server 以进行集中的端点管理
- 部署 Elastic agents
- 配置 Elastic Defend
- 监控 Linux 端点
- 收集端点遥测数据
- 创建检测规则
- 使用 KQL 执行威胁狩猎
- 模拟攻击者活动
- 部署 Mythic 命令与控制(C2)
- 生成 payload
- 建立成功的 C2 回调
- 执行后渗透命令
- 使用 Elastic Defend 检测恶意活动
- 在 Kibana 中生成告警
- 使用 Webhook Connectors 转发告警
- 在 osTicket 中创建事件
- 使用 Elastic Security 调查告警
- 获得实用的企业级 SOC 分析师经验
# 实验室架构
该实验室完全托管在 Vultr Cloud 基础设施上。
该环境部署在私有 Vultr 虚拟私有云(VPC)内,使用 172.31.0.0/24 私有子网。
基础设施包括:
## 云基础设施
- Vultr Cloud
- Vultr 虚拟私有云(VPC)
- 私有网络 (172.31.0.0/24)
## 服务器
- Elastic & Kibana 服务器
- Fleet Server
- Windows Server(启用 RDP)
- Ubuntu Server(启用 SSH)
- osTicket 服务器
## 外部系统
- SOC 分析师工作站
- Kali Linux 攻击机
- Mythic 命令与控制(C2)
- 互联网
# 技术栈
## SIEM 平台
- Elastic Stack
- Elasticsearch
- Kibana
- Elastic Security
## 端点安全
- Fleet Server
- Elastic Agent
- Elastic Defend
## 对手模拟
- Kali Linux
- Mythic 命令与控制(C2)
## 操作系统
- Windows Server
- Ubuntu Linux
## 云平台
- Vultr Cloud
- Vultr VPC
## 网络
- SSH
- RDP
- TCP/IP
- 私有网络
## 检测与威胁狩猎
- 检测规则
- KQL (Kibana Query Language)
- 端点监控
- 告警
- 威胁狩猎
## 工单与自动化
- osTicket
- Webhook Connector
# 攻击模拟
为了验证 SOC 环境的监控和检测能力,执行了真实的攻击模拟。
## 攻击工作流
1. 部署 Mythic 命令与控制(C2)。
2. 生成 agent payload。
3. 在 Windows 端点上执行 payload。
4. 建立到 Mythic 服务器的成功回调。
5. 执行后渗透命令,包括:
- whoami
- ipconfig
- hostname
6. Elastic Agent 持续监控端点活动。
7. Elastic Defend 检测到 payload 生成的可疑行为。
8. Kibana 生成安全告警。
9. Webhook Connector 将告警转发给 osTicket。
10. SOC 分析师使用 Elastic Security 仪表板和端点遥测数据调查该事件。
# 攻击模拟期间演示的 MITRE ATT&CK 技术
| ATT&CK 战术 | 技术 | ID | 实验室活动 |
|---------------|-----------|----|--------------|
| 执行 | PowerShell | T1059.001 | 在攻击模拟期间执行了 PowerShell 命令 |
| 执行 | Windows 命令行 | T1059.003 | 执行了 `cmd.exe` 命令 |
| 命令与控制 | 入站工具传输 | T1105 | 使用 `Invoke-WebRequest` 下载 Mythic payload |
| 命令与控制 | 应用层协议 | T1071 | 通过 HTTP/HTTPS 建立 Mythic C2 回调 |
| 发现 | 系统信息发现 | T1082 | 执行 `hostname` 以识别系统 |
| 发现 | 系统所有者/用户发现 | T1033 | 执行 `whoami` 以识别登录用户 |
| 发现 | 系统网络配置发现 | T1016 | 执行 `ipconfig` 以枚举网络配置 |
# 安全监控
该环境支持对以下内容进行监控和调查:
- Windows 身份验证事件
- Linux 身份验证事件
- SSH 活动
- RDP 活动
- 端点安全事件
- 恶意软件检测
- Elastic Defend 告警
- Fleet Agent 健康
- 端点遥测
- 威胁狩猎
- 检测规则验证
- 安全仪表板
- 告警调查
- Webhook 通知
- 事件工单创建
# KQL 查询
PowerShell 执行
event.code:1 and
winlog.event_data.Image:*powershell.exe
命令提示符执行
event.code:1 and
winlog.event_data.Image:*cmd.exe
Rundll32 执行
event.code:1 and
winlog.event_data.Image:*rundll32.exe
编码的 PowerShell
winlog.event_data.CommandLine:*EncodedCommand*
创建新服务
event.code:7045
Defender 被禁用
event.code:5001
创建新用户
event.code:4720
Base64 PowerShell
winlog.event_data.CommandLine:*FromBase64String*
SSH 登录失败
system.auth.ssh.event:* and agent.name: Linux-Smug and system.auth.ssh.event: Failed
Windows 登录失败
event.code:4625 and agent.name: WIN-Smug
RDP 登录成功
event.code:4624 and (winlog.event_data.LogonType:10 or winlog.event_data.LogonType:7)
Sysmon 网络连接
event.code:3
and event.provider:"Microsoft-Windows-Sysmon"
and winlog.event_data.Initiated:true
排除 Defender 流量
event.code:3
and event.provider:"Microsoft-Windows-Sysmon"
and winlog.event_data.Initiated:true
and not winlog.event_data.Image:*MsMpEng.exe
使用 hash 搜索 IOC
event.code:1 and
(
winlog.event_data.Hashes:*HASH*
or
winlog.event_data.OriginalFileName:Apollo.exe
)
# 检测工程
创建并测试了检测规则,以识别可疑的端点活动。
这些规则通过从 Kali Linux 和 Mythic C2 执行受控的攻击模拟来进行验证。
使用 Kibana Discover、Security Dashboard、Hosts、Timeline 和 Alerts 调查 Elastic Security 生成的告警。
# 事件响应工作流
完整的事件工作流包括:
攻击模拟
↓
Elastic Agent 收集遥测数据
↓
Elasticsearch 索引事件
↓
检测规则评估活动
↓
Elastic Security 生成告警
↓
触发 Webhook Connector
↓
osTicket 创建事件
↓
SOC 分析师调查告警
↓
事件分诊与响应
# 展示的技能
## 安全运营
- 安全监控
- 威胁检测
- 事件响应
- 威胁狩猎
- 告警调查
- 日志分析
- 检测工程
## Elastic Security
- Elasticsearch 管理
- Kibana 管理
- Fleet Server 管理
- Elastic Agent 部署
- Elastic Defend 配置
- 检测规则开发
- 仪表板分析
- 安全告警调查
## 进攻安全
- Kali Linux
- Mythic C2 部署
- Payload 生成
- 回调验证
- 后渗透模拟
## 基础设施
- Vultr Cloud
- 私有网络
- Windows 管理
- Ubuntu 管理
- SSH 管理
- RDP 管理
# 仓库结构
```
SOC-Analyst-Enterprise-Lab/
│
├── README.md
├── architecture/
│ └── Lab-Architecture.png
│
├── images/
│ ├── dashboards/
│ ├── fleet/
│ ├── alerts/
│ ├── endpoints/
│ ├── investigations/
│ └── detections/
│
├── docs/
│ ├── 01-Lab-Architecture.md
│ ├── 02-Environment-Setup.md
│ ├── 03-Fleet-Server.md
│ ├── 04-Elastic-Agent.md
│ ├── 05-Elastic-Defend.md
│ ├── 06-Detection-Rules.md
│ ├── 07-KQL-Queries.md
│ ├── 08-Attack-Simulation.md
│ ├── 09-Incident-Investigation.md
│ ├── 10-osTicket-Webhooks.md
│ ├── 11-Troubleshooting.md
│ └── 12-Lessons-Learned.md
```
# 截图
本仓库包含记录以下内容的截图:
- 实验室架构
- Elastic 部署
- Kibana 仪表板
- Fleet Server
- Agent 注册
- 端点健康
- 检测规则
- 告警生成
- Elastic Defend
- SSH 监控
- RDP 监控
- 威胁狩猎查询
- Mythic C2 回调
- 恶意软件检测
- Webhook 告警
- osTicket 事件创建
- 调查时间线
# 遇到的挑战
在整个项目中,遇到并解决了几个部署和运营方面的挑战,包括:
- Fleet Server 注册问题
- Elastic Agent 连接问题
- 端点通信故障排除
- 检测规则验证
- Kibana 配置
- Webhook 集成
- 告警测试
- 端点策略部署
- 云网络配置
解决这些挑战为部署和维护企业级安全基础设施提供了宝贵的经验。
# 经验教训
该项目提供了以下方面的实践经验:
- 企业级 SIEM 部署
- 端点检测与响应(EDR)
- 集中式日志管理
- 检测工程
- 使用 KQL 进行威胁狩猎
- 安全监控
- 事件调查
- Webhook 自动化
- 工单生命周期管理
- 云端托管的基础 SOC 基础设施
- 攻击模拟与验证
- 进攻与防御安全的整合
# 未来改进
未来的增强功能包括:
- 集成 Active Directory
- 部署 Sysmon
- 集成 Sigma 规则
- MITRE ATT&CK 映射
- 邮件通知
- SOAR 自动化
- 自定义仪表板
- 额外的攻击模拟
- 高级检测工程
- 威胁情报集成
# 作者
SARATH SOMASEKHARAN NAIR
SOC 分析师作品集项目
技术:
Elastic Stack • Kibana • Elasticsearch • Fleet Server • Elastic Agent • Elastic Defend • Vultr • Windows Server • Ubuntu • Kali Linux • Mythic C2 • KQL • Webhook Connectors • osTicket
标签:Elastic Stack, HTTP工具, IP 地址批量处理, MIT许可证, Mythic C2, 企业安全运营中心, 安全实验室, 工单系统, 攻击模拟, 流量重放, 端点检测与响应, 网络研究, 脱壳工具, 越狱测试, 驱动签名利用