Murillopl/MINI-SOC-HOMELAB

GitHub: Murillopl/MINI-SOC-HOMELAB

模拟企业级安全运营中心的家庭实验室,通过开源工具串联实现从暴力破解检测到自动化事件响应与取证管理的完整流水线。

Stars: 0 | Forks: 0

# 🛡️ Mini SOC 家庭实验室 一个模拟真实 SOC(安全运营中心)的家用实验室环境,包含自动化攻击检测、事件响应和取证案例管理功能。 ![Blue Team](https://img.shields.io/badge/Blue%20Team-SOC-blue) ![Wazuh](https://img.shields.io/badge/SIEM-Wazuh-red) ![Shuffle](https://img.shields.io/badge/SOAR-Shuffle-orange) ![DFIR](https://img.shields.io/badge/DFIR-IRIS-purple) ![Docker](https://img.shields.io/badge/Docker-Compose-blue) ![Linux](https://img.shields.io/badge/OS-Ubuntu%2022.04-orange) ## 📌 概述 本项目使用运行在隔离虚拟机上的开源工具模拟企业级 SOC 环境。目标是实践完整的事件响应周期——从攻击模拟到取证案例记录。 **完整 pipeline:** ``` Kali attacks → Wazuh detects → Shuffle runs playbook → DFIR-IRIS opens case automatically ``` ## 🧰 技术栈 | 工具 | 角色 | 访问地址 | |---|---|---| | Wazuh | SIEM — 日志收集与关联 | https://192.168.56.10 | | Shuffle | SOAR — 通过 playbook 自动化响应 | http://192.168.56.30:3001 | | DFIR-IRIS | 事件管理与取证分析 | https://192.168.56.30 | | Kali Linux | 攻击方 — 暴力破解、扫描、漏洞利用 | 192.168.56.40 | | Ubuntu Server | 漏洞目标 — 生成真实安全事件 | 192.168.56.20 | ## 🖥️ 架构 ``` ┌─────────────────────────────────────────────────────┐ │ Isolated NAT Network — 192.168.56.0/24 │ │ │ │ ┌─────────────┐ ┌─────────────────────────┐ │ │ │ Kali Linux │──────▶│ Ubuntu Server (target) │ │ │ │ 192.168.56.40│ │ 192.168.56.20 │ │ │ └─────────────┘ └───────────┬─────────────┘ │ │ │ Wazuh Agent │ │ ┌──────────▼─────────────┐ │ │ │ Wazuh Server (SIEM) │ │ │ │ 192.168.56.10 │ │ │ └──────────┬─────────────┘ │ │ │ Webhook │ │ ┌──────────▼─────────────┐ │ │ │ Shuffle + DFIR-IRIS │ │ │ │ 192.168.56.30 │ │ │ └─────────────────────────┘ │ └─────────────────────────────────────────────────────┘ ``` ## ⚙️ 环境要求 - VirtualBox 7.2+ - 宿主机至少具有 16 GB RAM - 130 GB 可用磁盘空间 - 4 台虚拟机: | 虚拟机 | 操作系统 | RAM | 磁盘 | |---|---|---|---| | Wazuh Server | Ubuntu Server 22.04 LTS | 4 GB | 50 GB | | Ubuntu target | Ubuntu Server 22.04 LTS | 1 GB | 20 GB | | Shuffle + DFIR-IRIS | Ubuntu Server 22.04 LTS | 6 GB | 30 GB | | Kali Linux | Kali Linux 2024.x | 2 GB | 30 GB | ## 🚀 快速开始 请按顺序查阅以下文档: 1. [网络配置](docs/configuracao-rede.md) 2. [Wazuh 安装](docs/instalacao-wazuh.md) 3. [Shuffle + DFIR-IRIS 安装](docs/instalacao-shuffle-dfir.md) 4. [Pipeline 集成](docs/integracao-pipeline.md) 5. [攻击模拟](ataques/comandos-simulacao.md) ## 🔁 Pipeline 工作原理 1. **Kali Linux** 对 Ubuntu target 发起 SSH 暴力破解攻击 2. **Wazuh agent** 捕获失败的登录事件并将其发送到 Wazuh Server 3. **Wazuh Server** 对事件进行关联并生成告警(规则 5760 — 暴力破解) 4. **Wazuh integrator** 将告警以 JSON 格式发送到 Shuffle webhook 5. **Shuffle** 接收到告警并自动执行 workflow 6. **DFIR-IRIS** 通过 API 接收创建案例的请求并开启一个新的事件 ## 📂 仓库结构 ``` mini-soc-homelab/ ├── README.md ├── docs/ │ ├── configuracao-rede.md │ ├── instalacao-wazuh.md │ ├── instalacao-shuffle-dfir.md │ └── integracao-pipeline.md ├── configs/ │ ├── wazuh/ │ │ └── ossec.conf │ ├── shuffle/ │ │ └── workflow-wazuh-alertas.json │ └── dfir-iris/ │ └── .env.example ├── regras/ │ └── wazuh/ │ └── custom-rules.xml └── ataques/ └── comandos-simulacao.md ``` ## 👤 作者 **Murillo** — [@Murillopl](https://github.com/Murillopl) c522ef26-831d-4f85-9b5f-3ec35279c0e9
标签:SOAR, 安全实验室, 安全运营, 库, 应急响应, 扫描框架, 版权保护, 红队行动, 自动化响应