usman2559/mini-soc-lab
GitHub: usman2559/mini-soc-lab
一个实践性 SOC 模拟项目,通过模拟常见攻击场景并配套检测规则、日志分析脚本与事件响应文档,帮助初学者掌握蓝队威胁检测与安全运营技能。
Stars: 0 | Forks: 0
# Mini SOC — 检测与事件响应实验
一个实践性的安全运营中心 (SOC) 模拟项目,演示了威胁检测、日志分析和事件响应——并与 MITRE ATT&CK 框架相对应。
## 🎯 目标
模拟常见的攻击场景(暴力破解登录、网络端口扫描、权限提升),并围绕这些场景构建检测逻辑和事件响应文档,类似于 Tier-1/Tier-2 SOC Analyst 的操作方式。
## 🧩 项目组件
| 组件 | 描述 |
|---|---|
| `detection-rules/` | 用于每种攻击类型的 Sigma 规则 + Wazuh 自定义检测规则 |
| `sample-logs/` | 代表攻击活动的真实样本日志数据(认证日志、网络日志) |
| `scripts/log_analyzer.py` | 用于解析日志、应用检测逻辑并触发告警的 Python 脚本 |
| `reports/` | 以 SOC Analyst 风格编写的事件响应报告 |
| `mitre-mapping.md` | 将每种检测到的技术映射到 MITRE ATT&CK ID |
| `diagrams/architecture.md` | 实验架构图 (Mermaid) |
## 🛠️ 技术栈
- **SIEM 概念**:Wazuh / ELK 风格的规则逻辑
- **检测格式**:Sigma(行业标准、供应商无关的检测规则)
- **脚本编程**:Python(日志解析、告警)
- **框架**:MITRE ATT&CK
- **计划的实际部署**:Ubuntu 虚拟机上的 Wazuh Manager + Agent,Kali Linux 攻击者虚拟机
## 🔍 涵盖的攻击场景
1. **SSH 暴力破解攻击** → 通过重复的失败认证尝试检测 (T1110)
2. **网络端口扫描 (Nmap)** → 通过连接模式异常检测 (T1046)
3. **权限提升尝试** → 通过可疑的 sudo/root 活动检测 (T1548)
## ▶️ 如何运行分析器
```
cd scripts
python3 log_analyzer.py ../sample-logs/auth-bruteforce.log
python3 log_analyzer.py ../sample-logs/network-portscan.log
```
输出:控制台告警 + 包含结构化发现(时间戳、源 IP、技术、严重性、MITRE ID)的 `alerts.json`。
## 📌 后续步骤 (路线图)
- [ ] 在真实的免费云虚拟机 (Oracle Cloud / AWS Free Tier) 上使用 Wazuh 进行部署
- [ ] 使用 Kali Linux 对受害虚拟机运行实际攻击
- [ ] 添加实时仪表板截图
- [ ] 添加 Slack/邮件 webhook 告警
## 📄 许可证
MIT — 可免费使用、学习和在此基础上进行构建。
*本项目是作为一项自主学习练习而构建的,旨在展示入门级网络安全岗位的实用 SOC/Blue-team 技能。*
标签:Cloudflare, CSV导出, MITRE ATT&CK, Python, 安全检测规则, 安全运营中心, 库, 应急响应, 插件系统, 无后门, 网络映射, 逆向工具