SharjeelAnsari/network-intrusion-detection-lab

GitHub: SharjeelAnsari/network-intrusion-detection-lab

该项目搭建了一个隔离的家庭 SOC 实验室,通过 Suricata IDS 与定制检测规则实现从攻击模拟到告警验证的端到端入侵检测练习。

Stars: 1 | Forks: 0

# 家庭 SOC 实验室 — 网络入侵检测 这是一个模拟在隔离网络环境中进行攻击检测的实操实验室,旨在练习 SOC 分析师级别的技能:网络监控、规则编写和警报分类。 ## 🧱 实验环境配置 - **攻击者:** Kali Linux (Nmap, Metasploit) - **受害者:** Metasploitable2 (故意存在漏洞的虚拟机) - **IDS:** Suricata (自定义检测规则) - **网络:** 隔离的 Host-Only 网络 (无互联网暴露,完全本地化) ## 🎯 演示内容 - 构建和排查隔离的虚拟网络 (VirtualBox, Host-Only 适配器, 静态 IP 配置) - 部署和配置 Suricata 作为网络 IDS - 从零开始编写自定义检测规则 - 端到端验证检测:攻击 → 数据包捕获 → 规则匹配 → 警报日志 - 调试真实的基础设施问题 (接口配置错误, DNS 解析, IP 冲突) ## 📸 检测证明 从 Kali (`192.168.56.102`) 对 Metasploitable2 (`192.168.56.101`) 发起了 Nmap 扫描。 Suricata 实时标记了该行为: ``` { "event_type": "alert", "src_ip": "192.168.56.102", "dest_ip": "192.168.56.101", "dest_port": 80, "alert": { "signature": "Nmap Scan Detected", "signature_id": 1000001, "severity": 3 } } ``` ## 🔧 自定义规则 alert tcp any any -> any any (msg:"Nmap Scan Detected"; flags:S; sid:1000001;) ## 🚧 开发中 - 添加针对暴力破解和特定漏洞利用的检测规则 (从 Metasploit 的 vsftpd 后门模块开始) - 为每个检测到的事件构建事件日志 - 自动化攻击场景以进行持续测试 ## 🛠️ 使用工具 `Kali Linux` · `Metasploitable2` · `Suricata` · `Nmap` · `VirtualBox` *本项目是我迈向 SOC 分析师之路的一部分 —— 通过实操学习检测工程,而不仅限于理论。*
标签:CTI, Metaprompt, Metasploitable2, SOC实验室, Suricata, VirtualBox, 安全, 现代安全运营, 超时处理