PrashantSaru/soc-lab-project

GitHub: PrashantSaru/soc-lab-project

一个基于 Wazuh、Sysmon 和 Wireshark 等工具自建的蓝队实验室,通过模拟真实攻击并映射 MITRE ATT&CK 来练习 SIEM 检测、取证分析与 NIST 800-61 事件响应。

Stars: 0 | Forks: 0

# SOC Analyst 实验室:集中式日志与安全监控 涵盖 SIEM 检测工程、端点遥测分析、Active Directory 加固、Linux 身份验证监控、网络取证、文件完整性监控、网络钓鱼分类以及完整事件响应演练的蓝队实验室动手实践。 这里的所有内容都是在自托管的虚拟实验室环境(Kali Linux, Windows Server 2019 + AD, Ubuntu 以及 Wazuh SIEM 管理器)中构建和测试的,而不是在托管培训平台上。因此,本仓库中的每一个警报、日志行和屏幕截图都是由我针对自己的环境实际运行的攻击所生成的。 ## 本仓库存在的原因 我想超越对检测理论的阅读,真正去构建这套 pipeline:生成真实的攻击者行为,观察它是如何进入原始日志的,然后确认 SIEM 是否正确地对其进行了关联和升级。下面的每个场景都映射到一个 MITRE ATT&CK 技术,并以防御建议结束,就像 Tier 1/2 SOC 分析师记录真实发现一样。 ## 实验室架构 ``` flowchart LR subgraph Attacker A[Kali Linux
192.168.2.128] end subgraph Target["Target endpoints"] W[Windows Server 2019
+ Sysmon
192.168.2.129] U[Ubuntu Desktop
192.168.2.131] D[Domain Controller
soc.lab] end subgraph SIEM S[Wazuh Manager
192.168.2.133] end A -->|RDP brute force, SSH brute force, nmap scan| W A -->|SSH brute force, nmap scan| U A -->|AD password attack| D W -->|agent telemetry, Sysmon events| S U -->|agent telemetry| S D -->|forwarded Windows Security logs| S ``` | 角色 | 主机 | IP / 标识符 | |---|---|---| | 攻击机 | Kali Linux | 192.168.2.128 | | Windows 目标端点 | Windows Server 2019 (`WIN-LRPS0ODN8GI`) | 192.168.2.129 | | SIEM / 集中式日志 | Wazuh Manager | 192.168.2.133 | | Linux 目标端点 | Ubuntu Desktop | 192.168.2.131 | | 域控制器 | Active Directory (`soc.lab`) | internal | 使用的工具:**Wazuh** (SIEM/XDR + FIM), **Sysmon**, **THC-Hydra**, **Wireshark**, **tcpdump**, **Active Directory / GPMC**, **urlscan.io**, Windows Event Viewer。 ## 场景 | # | 场景 | 重点 | ATT&CK 映射 | |---|---|---|---| | 01 | [Wazuh – 暴力破解检测](01-wazuh-brute-force-detection/) | RDP 字典攻击,日志关联,警报升级 | T1110 (Brute Force) | | 02 | [Sysmon 进程分析](02-sysmon-process-analysis/) | 进程谱系,命令行可见性,LOLBins | T1087.001 (Account Discovery) | | 03 | [Active Directory – GPO 部署](03-ad-gpo-deployment/) | 组策略加固,OU 作用域,客户端验证 | 防御控制 | | 04 | [Active Directory – 攻击检测](04-ad-attack-detection/) | 账户锁定取证,来源归因 | T1110 (Brute Force) | | 05 | [Linux 身份验证监控](05-linux-auth-monitoring/) | SSH 身份验证日志分析,正常与可疑基线对比 | T1110 (Brute Force) | | 06 | [网络流量分析 – Wireshark](06-wireshark-traffic-analysis/) | 实时捕获,SYN 扫描识别 | T1046 (Network Service Discovery) | | 07 | [网络分析 – tcpdump](07-tcpdump-analysis/) | CLI 数据包捕获和过滤 | T1046 (Network Service Discovery) | | 08 | [Wazuh – 文件完整性监控](08-wazuh-file-integrity-monitoring/) | 实时 FIM,校验和差异 | T1565.001 (Stored Data Manipulation) | | 09 | [事件响应 – 电子邮件失陷](09-incident-response-email-compromise/) | SPF/DKIM/DMARC 分析,IOC 提取 | 网络钓鱼分类 | | 10 | [完整事件响应场景](10-full-incident-response-scenario/) | 使用 NIST SP 800-61 进行端到端 IR | 持久化,权限提升,数据窃取 | ## 关键要点 - 关联规则比单事件警报更重要:Wazuh 只有在时间窗口内将重复的 `4625`/登录失败事件聚集后,才会将暴力破解尝试升级为高严重性事件(参见 [场景 01](01-wazuh-brute-force-detection/) 和 [04](04-ad-attack-detection/))。 - 命令行可见性(Sysmon Event ID 1)能将“PowerShell 派生 cmd.exe”的观察结果转化为可操作的发现——父子进程关系和参数让你能够将其映射到特定的 ATT&CK 技术,而不仅仅是标记“PowerShell 运行了”。 - 在你接触到嵌入式链接之前,电子邮件身份验证标头(SPF/DKIM/DMARC)通常就足以对网络钓鱼报告进行分类。 - 一份令人信服的 IR 报告需要一个关联多个日志源(SIEM + Windows Security log + NetFlow)的时间线——单一来源的警报只告诉你发生了*什么*,而相关联的时间线会告诉你完整的*故事*。 ## 关于本仓库的说明 - 所有 IP 均为私有实验室地址(RFC 1918);未引用任何真实的基础设施。 - 网络钓鱼样本 IOC 以纯文本/代码块的形式显示,而不是可点击的链接。 - 此实验室环境是为防御性安全课程构建的;这里的报告是我自己对运行实验室的分析和文档记录,而不是课程的专有答案。
标签:Terraform 安全, x64dbg, 安全实验室, 安全运营, 库, 应急响应, 扫描框架, 插件系统, 红队行动