nishkab36/wazuh-ssh-detection-response

GitHub: nishkab36/wazuh-ssh-detection-response

基于 Docker 搭建 Wazuh SIEM 环境,实现 SSH 暴力破解攻击的检测与自动化封禁响应的蓝队实践项目。

Stars: 0 | Forks: 0

# 使用 Wazuh SIEM 进行 SSH 暴力破解检测与响应 ## 概述 本项目展示了用于检测和响应 SSH 暴力破解攻击的端到端 Blue Team 工作流。通过部署基于 Docker 的 Wazuh SIEM 环境来监控 Ubuntu 系统上的 SSH 认证事件。使用 Hydra 模拟了暴力破解攻击,Wazuh 通过内置和自定义检测规则检测到了该攻击,并使用 Fail2Ban 通过自动封禁攻击者的 IP 地址实施了缓解措施。 ## 使用的技术 - Wazuh SIEM (Manager、Agent 和 Dashboard) - Docker - Ubuntu Linux - OpenSSH - Hydra - SecLists - Fail2Ban ## 实施过程 1. 部署了基于 Docker 的 Wazuh SIEM 环境。 2. 配置了 Wazuh Manager 和 Wazuh Agent 用于 SSH 日志监控。 3. 安装并配置了 OpenSSH 服务器。 4. 安装了 Hydra 并使用 SecLists 密码字典模拟了 SSH 暴力破解攻击。 5. 在 Wazuh SIEM 中监控认证事件。 6. 创建了自定义的 Wazuh 检测规则(规则 ID:**100100**),并将其映射到 **MITRE ATT&CK T1110 – Brute Force**。 7. 安装并配置了 Fail2Ban,以自动拦截重复的 SSH 认证失败。 8. 验证了检测和自动缓解措施。 ## 检测与响应 ### 攻击模拟 - 使用 Hydra 针对目标 Ubuntu 主机模拟了 SSH 暴力破解攻击。 ### 检测 - 使用 Wazuh Agent 监控 SSH 认证日志。 - 使用 Wazuh 的内置关联规则检测暴力破解活动。 - 通过自定义 Wazuh 规则(规则 ID:**100100**)增强了检测能力。 - 将检测映射到 **MITRE ATT&CK T1110 – Brute Force**。 ### 响应 - 配置了 Fail2Ban 来监控 SSH 认证失败。 - 在多次登录尝试失败后自动封禁了攻击者的 IP。 ## 结果 - 成功模拟了 SSH 暴力破解攻击。 - 使用 Wazuh SIEM 检测到了恶意认证活动。 - 开发并验证了自定义的 Wazuh 检测规则。 - 使用 Fail2Ban 实现了自动化的攻击缓解。 - 演示了端到端的检测和响应工作流。 ## MITRE ATT&CK 映射 | 技术 | ID | |----------|----| | Brute Force | T1110 | ## 关键收获 - 部署并配置了基于 Docker 的 Wazuh SIEM 环境。 - 配置了 Wazuh Manager 和 Agent 以实现集中式的 SSH 日志监控。 - 使用 Hydra 模拟了真实场景中的 SSH 暴力破解攻击。 - 开发并验证了自定义的 Wazuh 检测规则。 - 使用 Fail2Ban 实施了自动化的防御控制措施。 - 强化了实用的 Blue Team 检测与响应技能。
标签:Docker, Wazuh, 安全运营, 安全防御评估, 扫描框架, 自动化防御, 请求拦截