eheheDinne004/wazuh-mitre-threat-hunting
GitHub: eheheDinne004/wazuh-mitre-threat-hunting
基于Wazuh SIEM构建的威胁狩猎与检测工程项目,通过自定义规则将安全告警映射至MITRE ATT&CK矩阵,帮助SOC团队精准识别攻击行为。
Stars: 0 | Forks: 0
# 使用 Wazuh SIEM 与 MITRE ATT&CK 进行威胁狩猎与检测工程




## 项目概述
本项目聚焦于 **Detection Engineering** 与主动 **Threat Hunting**,研究采集与解析原始日志(log)数据,并将其转化为具备上下文的告警的机制。
项目的核心在于基于 **Wazuh SIEM** 平台设计自定义检测规则,同时对每条告警进行**标准化并映射至 MITRE ATT&CK 矩阵**,从而协助 SOC 团队轻松定位威胁行为者的行为。
## 日志处理流水线架构
```
[ Windows Endpoint ]
└── Sysmon / Windows Event Logs (Event ID 4688, 4625, 3, v.v.)
│
▼ (Encrypted Log Transport)
[ Wazuh Agent ]
│
▼
[ Wazuh Manager / SIEM ]
├── Log Analysis & Decoders (Bóc tách chuỗi log thô)
├── Custom Rules Engine (Khớp các quy tắc phát hiện)
└── MITRE ATT&CK Mapping (Gắn nhãn Tactic & Technique)
│
▼
[ Wazuh Dashboard ] ──> Cảnh báo trực quan hóa & Phân tích sự cố (SOC)
```
## MITRE ATT&CK 框架映射与检测规则表
该系统旨在基于 **MITRE Enterprise Matrix** 标准对常见的攻击技术进行监控和准确打标:
| MITRE Tactic | MITRE Technique / Sub-technique | Event ID / 日志来源 | Rule ID (Wazuh) | 告警级别 |
| :--- | :--- | :--- | :---: | :---: |
| **Initial Access** | Brute Force: Password Guessing (`T1110.001`) | Windows Security (ID `4625`) | `100071` | Level 12 |
| **Execution** | User Execution: Malicious File (`T1204.002`) | Sysmon Process Create (ID `1`) | `100078` | Level 12 |
| **Defense Evasion** | Obfuscated Files or Information (`T1027`) | Sysmon File Creation (ID `11`) | `100079` | Level 10 |
| **Persistence / Exec** | Command and Scripting Interpreter (`T1059`) | Windows Audit / Sysmon (ID `1`) | `100080` | Level 12 |
## 自定义 Wazuh 规则示例
所有检测规则均采用 Wazuh 标准的 XML 结构编写,并直接集成了 `` 标签,以便自动显示在 Dashboard 上。
以下为 `local_rules.xml` 中 MITRE ATT&CK 映射的配置代码片段示例:
```
61603
\\AppData\\Local\\Temp\\|\\Downloads\\
Threat Hunting: Execution detected from suspicious directory
T1204.002
```
### 🎥 系统演示视频
标签:Cloudflare, MITRE ATT&CK, Wazuh, 安全, 安全运营, 扫描框架, 超时处理