mathewwfr/SOC-Home-Lab-Wazuh
GitHub: mathewwfr/SOC-Home-Lab-Wazuh
一个基于 Wazuh SIEM/XDR 的家庭实验室项目,用于在隔离环境中模拟攻击、配置威胁检测规则并验证自动化事件响应。
Stars: 0 | Forks: 0
# 🛡️ SOC 家庭实验室 - Wazuh SIEM 监控与事件响应
本仓库记录了使用 **Wazuh SIEM/XDR** 平台构建安全运营中心 (SOC) 家庭实验室的实施过程。该实验室重点关注端点安全审计、网络扫描检测、自定义规则工程以及自动化的 Active Response 威胁遏制。
## 📋 目录
1. [实验室概述与拓扑](#-lab-overview--topology)
2. [网络架构](#-network-architecture)
3. [实验室导航与文档索引](#-lab-navigation--documentation-index)
4. [检测场景摘要](#-detection-scenarios-summary)
5. [使用的工具与技术](#-tools--technologies-used)
6. [展示的网络安全技能](#-cybersecurity-skills-demonstrated)
## 🔍 实验室概述与拓扑
本实验室的目标是建立一个安全、隔离的沙箱环境,用于监控端点、模拟常见的攻击向量、分析日志输出,并配置实时的防御控制措施。
### 虚拟机拓扑
| 虚拟机名称 / 角色 | 操作系统 | IP 地址 (Host-Only) | 已配置的 Agent / 服务 |
| :--- | :--- | :--- | :--- |
| **Wazuh SIEM Manager** | Lubuntu Server 22.04 LTS | `192.168.56.100` | Wazuh Indexer, Server, & Dashboard |
| **受监控端点** | Windows 11 Workstation | `192.168.56.Y` | Wazuh Agent (Active) |
| **攻击机** | Kali Linux VM | `192.168.56.X` | Wazuh Agent (Active), Nmap, Hydra |
## 🌐 网络架构
为了保障环境安全并保护家庭局域网 (LAN),每台虚拟机都采用了**双网络适配器配置**:
* **适配器 1 (NAT):** 用于安全的互联网访问(安装软件包/更新)。
* **适配器 2 (Host-Only):** 用于主机到虚拟机以及虚拟机到虚拟机的私有实验室通信。

## 📂 实验室导航与文档索引
实验室配置、设置和测试日志的完整文档结构如下:
### 1. ⚙️ 安装与设置
* **[Wazuh Manager 安装](Setup/wazuh-installation.md):** 配置 VirtualBox Host-Only 网络、分配静态 IP,并执行 Wazuh 单节点 Manager 脚本。
* **[Wazuh Agent 部署](Setup/agent-setup.md):** 在 Linux(Lubuntu 和 Kali)以及 Windows 11 上下载、配置并注册 Wazuh Agent。
* **[配置参考](Setup/configuration.md):** `ossec.conf` 文件提取块、自定义规则配置以及 Active Response 钩子的核心参考文档。
### 2. 🧪 攻击模拟与检测实验
* **[Nmap 扫描检测](Detection-Testing/nmap-detection.md):** 配置主机防火墙 (UFW) 记录丢弃的数据包,收集 syslog 流,并触发多端口扫描告警。
* **[SSH 暴力破解与 Active Response](Detection-Testing/brute-force-test.md):** 运行 Hydra 字典攻击,编写本地规则覆盖(Rule `100001`),并执行自动的 IP 拦截阻断。
* **[文件完整性监控](Detection-Testing/file-integrity-monitoring.md):** 测试 Wazuh 的 Syscheck FIM 引擎,以实现对配置文件更改的实时告警。
* **[Windows 登录失败审计](Detection-Testing/failed-login.md):** 设置本地组审计策略,并检测 Event ID 为 `4625` 的登录失败事件。
### 3. 📝 分析师报告
* **[事件调查日志](Reports/sample-alert-report.md):** 格式化的安全分析师日志,描述了攻击时间轴、证据、分类以及事后补救步骤。
## 📊 检测场景摘要
下表总结了在实验室中执行的关键模拟练习:
| 练习 | 攻击向量 | 源日志位置 | Wazuh 触发规则 ID | 结果 / 遏制措施 |
| :--- | :--- | :--- | :--- | :--- |
| **1. 端口侦察** | TCP SYN 端口扫描 | `/var/log/ufw.log` | Rule `1002` & "Host scan detected" | 记录在 SIEM 中 |
| **2. 认证暴力破解** | 通过 Hydra 进行 SSH 登录猜测 | `/var/log/auth.log` | Rule `5712` & 自定义 Rule `100001` (Level 12) | 通过 `iptables` 阻断攻击者 IP |
| **3. 配置文件修改** | FIM 文件更改 | Syscheck DB | Rule `550` (Integrity checksum changed) | 在 Dashboard 中标记 |
| **4. 账户接管探测** | Windows 密码错误 | Security Event Log | Rule `60122` (Logon Failure - Event 4625) | 记录在 SIEM 中 |
## 🛠️ 使用的工具与技术
* **SIEM/XDR 平台:** Wazuh (Indexer, Server, Dashboard)
* **防火墙:** Uncomplicated Firewall (UFW)、Linux IPtables、Windows Defender Firewall
* **攻击工具集:** Nmap(端口扫描)、Hydra(身份验证破解)
* **虚拟化:** Oracle VirtualBox
* **语言与格式:** PowerShell、Bash Scripting、YAML (Netplan)、XML(Wazuh 配置)
## 🧠 展示的网络安全技能
* **SIEM 管理与工程:** 管理 Indexer、设置 Agent 日志提取规则以及调整 Server 指标。
* **规则调优与关联:** 设计自定义规则(`local_rules.xml`)以减少告警噪音,并升级关键威胁的级别。
* **事件遏制自动化:** 部署自动化的 Active Response 策略,无需分析师干预即可保护脆弱主机。
* **主机审计与加固:** 操作系统级别的审计系统(Windows 安全策略、Linux Syslog 引擎)。
* **事件响应文档记录:** 编写专业的事件日志,并直接与 Mitre ATT&CK 矩阵进行映射。
标签:AI合规, AMSI绕过, CTI, Wazuh, x64dbg, 威胁检测, 安全实验环境, 安全运营中心, 应用安全, 插件系统, 网络映射