ravneetka08-eng/wazuh-home-lab-soc
GitHub: ravneetka08-eng/wazuh-home-lab-soc
基于 Wazuh SIEM 和 DVWA 靶机构建的多节点 SOC 家庭实验室,用于模拟真实网络攻击并实践检测工程与威胁狩猎。
Stars: 0 | Forks: 0
# wazuh-home-lab-soc
使用 Wazuh SIEM、DVWA、Kali Linux 和 Ubuntu 构建的 SOC 家庭实验室,用于攻击模拟、检测工程和威胁狩猎。
# 🛡️ SOC 家庭实验室 – Wazuh SIEM | 检测工程 | 威胁狩猎





# 概述
本项目展示了如何使用开源安全工具设计并实现一个用于监控、检测和调查网络攻击的 SOC 家庭实验室。
该实验室模拟了针对故意设置为存在漏洞的 Web 应用程序 (DVWA) 的真实攻击场景,同时使用 Wazuh SIEM 收集并分析安全事件。项目重点关注蓝队运营、检测工程、日志分析、威胁狩猎和事件调查。
本项目不仅仅是安装安全软件,还展示了完整的安全监控生命周期——从攻击生成到日志收集、检测、调查和响应。
# 项目目标
- 构建多节点 SOC 实验室
- 部署集中式 SIEM 平台
- 监控 Linux 端点
- 收集 Apache Web 日志
- 模拟常见的 Web 攻击
- 调查告警
- 开发自定义 Wazuh 检测规则
- 练习威胁狩猎
- 强化 Linux 管理技能
- 获取 SOC 分析师实战经验
# 实验室环境
| 机器 | 用途 |
|----------|----------|
| Kali Linux | 攻击机 |
| Ubuntu DVWA | Web 服务器 (Apache + PHP + MariaDB) |
| Ubuntu Wazuh | Wazuh Manager + Dashboard + Indexer |
虚拟化平台
- VirtualBox
操作系统
- Ubuntu Linux
- Kali Linux
# 使用的技术
## SIEM
- Wazuh Manager
- Wazuh Dashboard
- Wazuh Indexer
- Wazuh Agent
## 操作系统
- Ubuntu Linux
- Kali Linux
## Web 技术
- Apache2
- PHP
- MariaDB
- DVWA
## 网络
- SSH
- Linux 网络
- Apache 日志记录
## 安全
- 文件完整性监控
- Rootcheck
- 检测工程
- 威胁狩猎
- 事件调查
# 实验室架构
```
Kali Linux
(Attack Simulation)
│
│
SQLi | XSS | Command Injection
│
▼
SafeLine WAF (Optional)
│
▼
Ubuntu DVWA Web Server
Apache • PHP • MariaDB
│
Apache Access Logs
│
Wazuh Agent
│
▼
Wazuh Manager SIEM
│
Decoder → Rules → Alerts
│
▼
Wazuh Dashboard
```
# 数据流
```
Attacker
↓
Apache Web Server
↓
Apache Access Logs
↓
Wazuh Agent
↓
Wazuh Manager
↓
Decoders
↓
Detection Rules
↓
Security Alerts
↓
Dashboard
↓
SOC Investigation
```
# 展示的技能
## SIEM 部署
- 安装 Wazuh Manager
- 安装 Wazuh Dashboard
- 安装 Wazuh Indexer
- 连接端点
- 验证 Agent 通信
## 端点监控
- 安装 Wazuh Agent
- 配置端点监控
- 排查连接问题
- 验证日志转发
## Apache 日志监控
配置了对以下内容的监控
- access.log
- error.log
- other_vhosts_access.log
验证了已成功将数据摄取到 Wazuh。
# 攻击场景
## SQL 注入
### 目标
了解如何检测 SQL 注入攻击。
实践活动
- 对 DVWA 执行 SQL 注入
- 生成恶意 HTTP 请求
- 分析 Apache 日志
- 调查 Wazuh 规则 31164
- 查阅 Dashboard 告警
结果
使用内置的 Wazuh 规则成功检测到了 SQL 注入尝试。
## 跨站脚本攻击 (XSS)
Payload
```
```
实践活动
- 生成反射型 XSS
- 分析 Apache 日志
- 测试 Wazuh 检测
- 开发自定义 XSS 检测规则
- 使用 wazuh-logtest 验证规则
结果
成功创建并测试了自定义 XSS 检测逻辑。
## 命令注入
Payload
```
127.0.0.1 && whoami
```
实践活动
- 执行操作系统命令
- 学习 Linux 命令链
- 调查执行上下文
- 观察以以下身份执行
```
www-data
```
结果
演示了命令注入并规划了自定义检测工程。
## 文件上传
实践活动
- 研究无限制文件上传
- 调查 Web shell 概念
- 探索监控策略
- 查阅 Apache 日志记录
## SSH 身份验证
实践活动
- 配置 SSH 通信
- 监控身份验证事件
- 调查成功登录
- 调查失败登录
## 暴力破解
研究了
- SSH 暴力破解
- Web 身份验证暴力破解
- 身份验证监控
- 检测机会
# 检测工程
本项目包含自定义 Wazuh 检测规则的学习与开发。
探索的领域
- 规则层级
- Decoder
- 规则等级
- 规则继承
- 本地规则
- 规则测试
- 误报
- 告警报调
# 威胁狩猎
使用以下工具进行了调查
- Apache 日志
- Wazuh Dashboard
- alerts.log
- ossec.log
- Linux 身份验证日志
调查了
- 源 IP
- 可疑 URL
- 攻击 payload
- 身份验证事件
- 命令执行
# 文件完整性监控
探索了
- Syscheck
- Rootcheck
- 受保护的目录
- 文件监控
- Rootkit 检测
# Linux 管理
实践了
- SSH
- 服务管理
- systemctl
- journalctl
- grep
- nano
- 网络
- Apache 配置
- Wazuh 配置
# 遇到的挑战
在整个项目过程中,我们发现并解决了几个操作问题。
示例包括
- Wazuh Agent 连接问题
- Apache 日志摄取问题
- ossec.conf 配置
- Dashboard 可见性
- 网络通信
- SSH 连接问题
- 自定义规则验证
- XSS 故障排查
- Apache 监控配置
# 经验教训
本项目提供了以下方面的实践经验
- SOC 工作流
- SIEM 管理
- Linux 管理
- Web 应用程序攻击
- 检测工程
- 威胁狩猎
- 事件调查
- 日志分析
- 端点监控
- Apache 监控
# 未来改进
- Active Response
- 自动化 IP 封禁
- 自定义命令注入检测
- 暴力破解关联规则
- 文件上传检测规则
- 威胁情报集成
- MITRE ATT&CK 映射
- Dashboard 改进
- 检测调优
- 事件响应预案
# 仓库结构
```
SOC-Home-Lab
├── docs
├── attack-scenarios
├── custom-rules
├── diagrams
├── reports
├── screenshots
└── README.md
```
# 作者
网络安全学生
专注领域
- 安全运营
- SIEM 工程
- 检测工程
- 威胁狩猎
- Linux 安全
- 身份与访问管理
# 免责声明
本项目是在隔离的虚拟实验室中开发的,仅供教育目的。所有攻击均是针对作者拥有和控制的故意存在漏洞的系统进行的。
标签:CISA项目, Wazuh, x64dbg, 内存分配, 安全运营, 扫描框架, 攻击模拟, 红队行动, 虚拟化实验室, 驱动签名利用