SharjeelAnsari/network-intrusion-detection-lab
GitHub: SharjeelAnsari/network-intrusion-detection-lab
该项目搭建了一个隔离的家庭 SOC 实验室,通过 Suricata IDS 与定制检测规则实现从攻击模拟到告警验证的端到端入侵检测练习。
Stars: 1 | Forks: 0
# 家庭 SOC 实验室 — 网络入侵检测
这是一个模拟在隔离网络环境中进行攻击检测的实操实验室,旨在练习 SOC 分析师级别的技能:网络监控、规则编写和警报分类。
## 🧱 实验环境配置
- **攻击者:** Kali Linux (Nmap, Metasploit)
- **受害者:** Metasploitable2 (故意存在漏洞的虚拟机)
- **IDS:** Suricata (自定义检测规则)
- **网络:** 隔离的 Host-Only 网络 (无互联网暴露,完全本地化)
## 🎯 演示内容
- 构建和排查隔离的虚拟网络 (VirtualBox, Host-Only 适配器, 静态 IP 配置)
- 部署和配置 Suricata 作为网络 IDS
- 从零开始编写自定义检测规则
- 端到端验证检测:攻击 → 数据包捕获 → 规则匹配 → 警报日志
- 调试真实的基础设施问题 (接口配置错误, DNS 解析, IP 冲突)
## 📸 检测证明
从 Kali (`192.168.56.102`) 对 Metasploitable2 (`192.168.56.101`) 发起了 Nmap 扫描。
Suricata 实时标记了该行为:
```
{
"event_type": "alert",
"src_ip": "192.168.56.102",
"dest_ip": "192.168.56.101",
"dest_port": 80,
"alert": {
"signature": "Nmap Scan Detected",
"signature_id": 1000001,
"severity": 3
}
}
```
## 🔧 自定义规则
alert tcp any any -> any any (msg:"Nmap Scan Detected"; flags:S; sid:1000001;)
## 🚧 开发中
- 添加针对暴力破解和特定漏洞利用的检测规则 (从 Metasploit 的 vsftpd 后门模块开始)
- 为每个检测到的事件构建事件日志
- 自动化攻击场景以进行持续测试
## 🛠️ 使用工具
`Kali Linux` · `Metasploitable2` · `Suricata` · `Nmap` · `VirtualBox`
*本项目是我迈向 SOC 分析师之路的一部分 —— 通过实操学习检测工程,而不仅限于理论。*
标签:CTI, Metaprompt, Metasploitable2, SOC实验室, Suricata, VirtualBox, 安全, 现代安全运营, 超时处理