eheheDinne004/wazuh-mitre-threat-hunting

GitHub: eheheDinne004/wazuh-mitre-threat-hunting

基于Wazuh SIEM构建的威胁狩猎与检测工程项目,通过自定义规则将安全告警映射至MITRE ATT&CK矩阵,帮助SOC团队精准识别攻击行为。

Stars: 0 | Forks: 0

# 使用 Wazuh SIEM 与 MITRE ATT&CK 进行威胁狩猎与检测工程 ![Wazuh](https://img.shields.io/badge/SIEM-Wazuh-blue) ![MITRE ATT&CK](https://img.shields.io/badge/Framework-MITRE%20ATT%26CK-red) ![Sysmon](https://img.shields.io/badge/Sensor-Sysmon-green) ![Logs](https://img.shields.io/badge/Analysis-Event%20Viewer-orange) ## 项目概述 本项目聚焦于 **Detection Engineering** 与主动 **Threat Hunting**,研究采集与解析原始日志(log)数据,并将其转化为具备上下文的告警的机制。 项目的核心在于基于 **Wazuh SIEM** 平台设计自定义检测规则,同时对每条告警进行**标准化并映射至 MITRE ATT&CK 矩阵**,从而协助 SOC 团队轻松定位威胁行为者的行为。 ## 日志处理流水线架构 ``` [ Windows Endpoint ] └── Sysmon / Windows Event Logs (Event ID 4688, 4625, 3, v.v.) │ ▼ (Encrypted Log Transport) [ Wazuh Agent ] │ ▼ [ Wazuh Manager / SIEM ] ├── Log Analysis & Decoders (Bóc tách chuỗi log thô) ├── Custom Rules Engine (Khớp các quy tắc phát hiện) └── MITRE ATT&CK Mapping (Gắn nhãn Tactic & Technique) │ ▼ [ Wazuh Dashboard ] ──> Cảnh báo trực quan hóa & Phân tích sự cố (SOC) ``` ## MITRE ATT&CK 框架映射与检测规则表 该系统旨在基于 **MITRE Enterprise Matrix** 标准对常见的攻击技术进行监控和准确打标: | MITRE Tactic | MITRE Technique / Sub-technique | Event ID / 日志来源 | Rule ID (Wazuh) | 告警级别 | | :--- | :--- | :--- | :---: | :---: | | **Initial Access** | Brute Force: Password Guessing (`T1110.001`) | Windows Security (ID `4625`) | `100071` | Level 12 | | **Execution** | User Execution: Malicious File (`T1204.002`) | Sysmon Process Create (ID `1`) | `100078` | Level 12 | | **Defense Evasion** | Obfuscated Files or Information (`T1027`) | Sysmon File Creation (ID `11`) | `100079` | Level 10 | | **Persistence / Exec** | Command and Scripting Interpreter (`T1059`) | Windows Audit / Sysmon (ID `1`) | `100080` | Level 12 | ## 自定义 Wazuh 规则示例 所有检测规则均采用 Wazuh 标准的 XML 结构编写,并直接集成了 `` 标签,以便自动显示在 Dashboard 上。 以下为 `local_rules.xml` 中 MITRE ATT&CK 映射的配置代码片段示例: ``` 61603 \\AppData\\Local\\Temp\\|\\Downloads\\ Threat Hunting: Execution detected from suspicious directory T1204.002 ``` ### 🎥 系统演示视频
Video Demo Hệ Thống
标签:Cloudflare, MITRE ATT&CK, Wazuh, 安全, 安全运营, 扫描框架, 超时处理