wardoep/soc-siem-lab
GitHub: wardoep/soc-siem-lab
基于 Wazuh SIEM 构建的 SOC 家庭实验室,整合 Windows(Sysmon)和 Linux 端点日志采集、攻击模拟、自定义检测规则与应急响应流程,帮助分析师在真实遥测数据中练习威胁检测与事件处置。
Stars: 0 | Forks: 0
# SOC / SIEM 家庭实验室
一个基于 **Wazuh** SIEM 构建的安全运营家庭实验室:它从我现有的 Active Directory 实验室(一台配置了 Sysmon 的 Windows DC)和一台 Linux 主机收集日志,随后检测针对我*自己*的隔离实验室 VM 发起的攻击,并由自定义的检测规则和应急响应报告提供支持。采用与我负责的实际检测环境相同的方式进行了文档化记录。
## 概述
SOC(安全运营中心)分析师的工作是监控遥测数据,在数以百万计的无关事件中,注意到少数表明攻击发生的事件,并做出响应。这无法仅通过幻灯片学到——你需要来自真实系统的日志,以及要在其中发现的真实(模拟)攻击。这个实验室正是为此而构建:以 Wazuh 作为 SIEM 收集 Windows (Sysmon) 和 Linux 日志,对我自己的 VM 发起一系列攻击模拟(暴力破解、可疑的管理员活动、日志清理),通过自定义检测规则捕获它们,以及用于处理每个检测的应急响应流程。它将“我知道 SIEM 是什么”转化为了“我已经为主机部署了监控、生成了攻击、编写了检测规则,并处理了安全事件”。
操作手册记录的是*怎么做*;**[TAKEAWAYS.md](TAKEAWAYS.md) 则记录了*为什么*** —— SIEM 实际上做了什么,为什么要用 Sysmon,以及检测工程是如何运作的。
## 架构
```
┌──────────────────────────────────────────────┐
│ Wazuh single-node (Docker) │
│ manager · indexer · dashboard (10.0.10.30) │
└───────────────▲───────────────▲───────────────┘
agent enrol │ │ agent enrol
┌──────────────┴───┐ ┌─────┴──────────────┐
│ DC01 (Windows) │ │ Linux host │
│ Wazuh agent + │ │ Wazuh agent │
│ Sysmon │ │ auth.log/auditd │
└──────────────────┘ └────────────────────┘
▲ ▲
└──── attacker (Kali / host) ────┘
simulated attacks against LAB IPs ONLY (10.0.10.0/24)
```
## 里程碑
| # | 操作手册 | 状态 |
|---|---------|--------|
| 0 | [架构与范围](runbooks/00-architecture-and-scope.md) | ☐ |
| 1 | [部署 Wazuh 服务器](runbooks/01-wazuh-server.md) | ☐ |
| 2 | [DC01 上的 Windows agent + Sysmon](runbooks/02-windows-agent-and-sysmon.md) | ☐ |
| 3 | [Linux agent](runbooks/03-linux-agent.md) | ☐ |
| 4 | [攻击模拟:暴力破解](runbooks/04-attack-brute-force.md) | ☐ |
| 5 | [攻击模拟:侦察与持久化](runbooks/05-attack-recon-persistence.md) | ☐ |
| 6 | [自定义检测规则](runbooks/06-custom-detection-rules.md) | ☐ |
| 7 | [应急响应](runbooks/07-incident-response.md) | ☐ |
随着每个部分的构建和验证,相应的状态将被勾选。
## 此仓库包含的内容
- [`attacks/`](attacks/) — 攻击模拟脚本(包含授权使用横幅和实验室 IP 防护),用于生成需要检测的遥测数据。
- [`rules/local_rules.xml`](rules/local_rules.xml) — 三个自定义 Wazuh 检测规则,附带详细注释。
- [`sysmon/README.md`](sysmon/README.md) — 如何使用优秀的配置部署 Sysmon(配置文件本身为外部链接,未直接内置)。
- [`IR/`](IR/) — 一份应急响应手册以及单次事件报告模板。
## 此实验室锻炼的技能
SIEM 管理(Wazuh:manager/indexer/dashboard,agent 注册),端点遥测(Windows 上的 Sysmon,Linux 上的 auditd/auth.log),日志分析与关联,检测工程(编写和调整 Wazuh 规则,映射至 MITRE ATT&CK),用于检测测试的攻击模拟,以及应急响应生命周期(识别、遏制、根除、恢复、经验教训)。
## 我的收获
随着实验室的推进,按里程碑逐步填补 —— 请参阅每份操作手册的结语部分,以及 [`IR/`](IR/) 中的事件报告。目标不是获取仪表盘的截图;而是证明我能够为主机部署监控、针对我自己的实验室发起攻击、编写捕获这些攻击的检测规则,并完成事件处理。
由 **Edward J. Penna** 构建并维护 —— [github.com/wardoep](https://github.com/wardoep)
标签:Burp Suite 替代, Libemu, Sysmon, Terraform 安全, Wazuh, 安全实验室, 安全运营, 扫描框架, 请求拦截