CyberAce14/soc-lab-detections
GitHub: CyberAce14/soc-lab-detections
企业级SOC实验室的KQL与Wazuh检测规则集合,配合n8n SOAR pipeline实现安全告警的自动化分诊与响应。
Stars: 0 | Forks: 0
# SOC-LAB 检测规则与 SOAR Pipeline
**作者:** Oscar Njumbe | 安全运营工程师 | 英国雷丁
**技术栈:** Microsoft Sentinel · Wazuh · n8n SOAR · Elastic Stack · Splunk
**环境:** 生产级家庭实验室 — Proxmox,13个 VLAN 架构,30+ 虚拟机
## 概述
生产级检测规则、Wazuh 配置以及部署在实时企业级 SOC 家庭实验室中的 SOAR 自动化 pipeline 资产。所有规则均针对通过使用 Kali Linux、Metasploitable2 和 Mythic C2 进行攻击模拟所产生的真实遥测数据运行,并在提升至生产环境之前完成验证。
## 仓库结构
```
soc-lab-detections/
├── kql-detection-rules/ # Microsoft Sentinel KQL analytics rules (7 live)
├── wazuh-detection-rules/ # Custom Wazuh XML rules (4 deployed)
├── soar-pipeline/ # n8n SOAR automation pipeline (134+ alerts processed)
└── architecture/ # SOC-LAB environment overview
```
## Microsoft Sentinel — KQL 检测规则
Sentinel 中有 7 个分析规则处于活动状态,已映射到 MITRE ATT&CK:
| 规则文件 | 描述 | MITRE TTP |
|---|---|---|
| `T1110-brute-force-detection.kql` | 来自同一 IP 的多次失败登录 | T1110 |
| `T1059.001-powershell-abuse.kql` | 编码命令、下载 cradles、绕过标志 | T1059.001 |
| `T1078-new-ip-login-detection.kql` | 过去 14 天内未见过的 IP 登录 | T1078 |
| `T1543.003-new-suspicious-service.kql` | 具有可疑二进制文件路径的新服务 | T1543.003 |
| `T1021.002-lateral-movement-smb.kql` | 针对多个目标的 SMB 网络登录 | T1021.002 |
| `T1003.001-lsass-credential-access.kql` | LSASS 内存访问模式 | T1003.001 |
| `T1078.004-impossible-travel.kql` | 来自地理位置上不可能区域的登录 | T1078.004 |
所有规则均包含严重性等级、MITRE 映射注释,并针对 14 天以上的历史日志进行了调优,以在正式上线前消除误报。
## Wazuh — 自定义检测规则
4 个扩展了 Wazuh 默认规则集的自定义规则,已部署到 Wazuh 管理节点:
| 规则 ID | 描述 | MITRE TTP | 级别 |
|---|---|---|---|
| 100001 | SSH 暴力破解 — 120 秒内失败 8 次 | T1110.001 | 10 |
| 100002 | 未经授权的 sudo 提权尝试 | T1548.003 | 12 |
| 100003 | 在 /tmp 中暂存的可执行脚本 | T1059 / T1105 | 8 |
| 100004 | 创建了新的本地用户账户 | T1136.001 | 10 |
## SOAR Pipeline — n8n 自动化
基于 n8n v2.23.3 构建的端到端告警自动化 pipeline:
```
Sentinel Alert → n8n Trigger → GPT-4.1 Mini Triage
→ AbuseIPDB Enrichment → IRIS Case Auto-Creation → Slack Notification
```
- **处理了 134+ 条告警**,无需任何人工干预
- AI 分诊:针对每个告警进行 MITRE ATT&CK 映射和严重性评分
- 内置去重逻辑和误报过滤
- 从检测到生成 case 的时间:< 60 秒
有关架构详情,请参阅 `soar-pipeline/README.md`。
## 环境
| 层级 | 技术 |
|---|---|
| Hypervisor | Proxmox VE |
| 网络隔离 | pfSense — 13 个 VLAN 区域 |
| 云端 SIEM | Microsoft Sentinel + Azure Arc + AMA/DCR pipeline |
| 本地 SIEM | Elastic Stack · Splunk v9.1.1 · Wazuh |
| NDR | Zeek + Security Onion |
| EDR | Windows Defender + Sysmon |
| 身份检测 | Microsoft Defender for Identity (MDI v3.0.6.405) |
| SOAR | n8n v2.23.3 + GPT-4.1 Mini |
| 红队 | Kali Linux · Metasploitable2 · Mythic C2 |
| 恶意软件分析 | REMnux |
| 漏洞管理 | OpenVAS / Nessus |
| 活动目录 | Windows Server 2022 DC + BloodHound CE (Docker) |
## 联系方式
**LinkedIn:** [linkedin.com/in/oscar-njumbe-36106139](https://linkedin.com/in/oscar-njumbe-36106139)
**电子邮件:** oscar.njumbe01@gmail.com
**认证:** CompTIA Security+ (SY0-701, 2025)
标签:Microsoft Sentinel, MIT许可证, OpenCanary, Wazuh, 安全运营, 扫描框架, 红队行动, 请求拦截, 防御框架