usman2559/mini-soc-lab

GitHub: usman2559/mini-soc-lab

一个实践性 SOC 模拟项目,通过模拟常见攻击场景并配套检测规则、日志分析脚本与事件响应文档,帮助初学者掌握蓝队威胁检测与安全运营技能。

Stars: 0 | Forks: 0

# Mini SOC — 检测与事件响应实验 一个实践性的安全运营中心 (SOC) 模拟项目,演示了威胁检测、日志分析和事件响应——并与 MITRE ATT&CK 框架相对应。 ## 🎯 目标 模拟常见的攻击场景(暴力破解登录、网络端口扫描、权限提升),并围绕这些场景构建检测逻辑和事件响应文档,类似于 Tier-1/Tier-2 SOC Analyst 的操作方式。 ## 🧩 项目组件 | 组件 | 描述 | |---|---| | `detection-rules/` | 用于每种攻击类型的 Sigma 规则 + Wazuh 自定义检测规则 | | `sample-logs/` | 代表攻击活动的真实样本日志数据(认证日志、网络日志) | | `scripts/log_analyzer.py` | 用于解析日志、应用检测逻辑并触发告警的 Python 脚本 | | `reports/` | 以 SOC Analyst 风格编写的事件响应报告 | | `mitre-mapping.md` | 将每种检测到的技术映射到 MITRE ATT&CK ID | | `diagrams/architecture.md` | 实验架构图 (Mermaid) | ## 🛠️ 技术栈 - **SIEM 概念**:Wazuh / ELK 风格的规则逻辑 - **检测格式**:Sigma(行业标准、供应商无关的检测规则) - **脚本编程**:Python(日志解析、告警) - **框架**:MITRE ATT&CK - **计划的实际部署**:Ubuntu 虚拟机上的 Wazuh Manager + Agent,Kali Linux 攻击者虚拟机 ## 🔍 涵盖的攻击场景 1. **SSH 暴力破解攻击** → 通过重复的失败认证尝试检测 (T1110) 2. **网络端口扫描 (Nmap)** → 通过连接模式异常检测 (T1046) 3. **权限提升尝试** → 通过可疑的 sudo/root 活动检测 (T1548) ## ▶️ 如何运行分析器 ``` cd scripts python3 log_analyzer.py ../sample-logs/auth-bruteforce.log python3 log_analyzer.py ../sample-logs/network-portscan.log ``` 输出:控制台告警 + 包含结构化发现(时间戳、源 IP、技术、严重性、MITRE ID)的 `alerts.json`。 ## 📌 后续步骤 (路线图) - [ ] 在真实的免费云虚拟机 (Oracle Cloud / AWS Free Tier) 上使用 Wazuh 进行部署 - [ ] 使用 Kali Linux 对受害虚拟机运行实际攻击 - [ ] 添加实时仪表板截图 - [ ] 添加 Slack/邮件 webhook 告警 ## 📄 许可证 MIT — 可免费使用、学习和在此基础上进行构建。 *本项目是作为一项自主学习练习而构建的,旨在展示入门级网络安全岗位的实用 SOC/Blue-team 技能。*
标签:Cloudflare, CSV导出, MITRE ATT&CK, Python, 安全检测规则, 安全运营中心, 库, 应急响应, 插件系统, 无后门, 网络映射, 逆向工具