CyberAce14/soc-lab-detections

GitHub: CyberAce14/soc-lab-detections

企业级SOC实验室的KQL与Wazuh检测规则集合,配合n8n SOAR pipeline实现安全告警的自动化分诊与响应。

Stars: 0 | Forks: 0

# SOC-LAB 检测规则与 SOAR Pipeline **作者:** Oscar Njumbe | 安全运营工程师 | 英国雷丁 **技术栈:** Microsoft Sentinel · Wazuh · n8n SOAR · Elastic Stack · Splunk **环境:** 生产级家庭实验室 — Proxmox,13个 VLAN 架构,30+ 虚拟机 ## 概述 生产级检测规则、Wazuh 配置以及部署在实时企业级 SOC 家庭实验室中的 SOAR 自动化 pipeline 资产。所有规则均针对通过使用 Kali Linux、Metasploitable2 和 Mythic C2 进行攻击模拟所产生的真实遥测数据运行,并在提升至生产环境之前完成验证。 ## 仓库结构 ``` soc-lab-detections/ ├── kql-detection-rules/ # Microsoft Sentinel KQL analytics rules (7 live) ├── wazuh-detection-rules/ # Custom Wazuh XML rules (4 deployed) ├── soar-pipeline/ # n8n SOAR automation pipeline (134+ alerts processed) └── architecture/ # SOC-LAB environment overview ``` ## Microsoft Sentinel — KQL 检测规则 Sentinel 中有 7 个分析规则处于活动状态,已映射到 MITRE ATT&CK: | 规则文件 | 描述 | MITRE TTP | |---|---|---| | `T1110-brute-force-detection.kql` | 来自同一 IP 的多次失败登录 | T1110 | | `T1059.001-powershell-abuse.kql` | 编码命令、下载 cradles、绕过标志 | T1059.001 | | `T1078-new-ip-login-detection.kql` | 过去 14 天内未见过的 IP 登录 | T1078 | | `T1543.003-new-suspicious-service.kql` | 具有可疑二进制文件路径的新服务 | T1543.003 | | `T1021.002-lateral-movement-smb.kql` | 针对多个目标的 SMB 网络登录 | T1021.002 | | `T1003.001-lsass-credential-access.kql` | LSASS 内存访问模式 | T1003.001 | | `T1078.004-impossible-travel.kql` | 来自地理位置上不可能区域的登录 | T1078.004 | 所有规则均包含严重性等级、MITRE 映射注释,并针对 14 天以上的历史日志进行了调优,以在正式上线前消除误报。 ## Wazuh — 自定义检测规则 4 个扩展了 Wazuh 默认规则集的自定义规则,已部署到 Wazuh 管理节点: | 规则 ID | 描述 | MITRE TTP | 级别 | |---|---|---|---| | 100001 | SSH 暴力破解 — 120 秒内失败 8 次 | T1110.001 | 10 | | 100002 | 未经授权的 sudo 提权尝试 | T1548.003 | 12 | | 100003 | 在 /tmp 中暂存的可执行脚本 | T1059 / T1105 | 8 | | 100004 | 创建了新的本地用户账户 | T1136.001 | 10 | ## SOAR Pipeline — n8n 自动化 基于 n8n v2.23.3 构建的端到端告警自动化 pipeline: ``` Sentinel Alert → n8n Trigger → GPT-4.1 Mini Triage → AbuseIPDB Enrichment → IRIS Case Auto-Creation → Slack Notification ``` - **处理了 134+ 条告警**,无需任何人工干预 - AI 分诊:针对每个告警进行 MITRE ATT&CK 映射和严重性评分 - 内置去重逻辑和误报过滤 - 从检测到生成 case 的时间:< 60 秒 有关架构详情,请参阅 `soar-pipeline/README.md`。 ## 环境 | 层级 | 技术 | |---|---| | Hypervisor | Proxmox VE | | 网络隔离 | pfSense — 13 个 VLAN 区域 | | 云端 SIEM | Microsoft Sentinel + Azure Arc + AMA/DCR pipeline | | 本地 SIEM | Elastic Stack · Splunk v9.1.1 · Wazuh | | NDR | Zeek + Security Onion | | EDR | Windows Defender + Sysmon | | 身份检测 | Microsoft Defender for Identity (MDI v3.0.6.405) | | SOAR | n8n v2.23.3 + GPT-4.1 Mini | | 红队 | Kali Linux · Metasploitable2 · Mythic C2 | | 恶意软件分析 | REMnux | | 漏洞管理 | OpenVAS / Nessus | | 活动目录 | Windows Server 2022 DC + BloodHound CE (Docker) | ## 联系方式 **LinkedIn:** [linkedin.com/in/oscar-njumbe-36106139](https://linkedin.com/in/oscar-njumbe-36106139) **电子邮件:** oscar.njumbe01@gmail.com **认证:** CompTIA Security+ (SY0-701, 2025)
标签:Microsoft Sentinel, MIT许可证, OpenCanary, Wazuh, 安全运营, 扫描框架, 红队行动, 请求拦截, 防御框架