ravneetka08-eng/wazuh-home-lab-soc

GitHub: ravneetka08-eng/wazuh-home-lab-soc

基于 Wazuh SIEM 和 DVWA 靶机构建的多节点 SOC 家庭实验室,用于模拟真实网络攻击并实践检测工程与威胁狩猎。

Stars: 0 | Forks: 0

# wazuh-home-lab-soc 使用 Wazuh SIEM、DVWA、Kali Linux 和 Ubuntu 构建的 SOC 家庭实验室,用于攻击模拟、检测工程和威胁狩猎。 # 🛡️ SOC 家庭实验室 – Wazuh SIEM | 检测工程 | 威胁狩猎 ![Platform](https://img.shields.io/badge/Platform-VirtualBox-blue) ![OS](https://img.shields.io/badge/Linux-Ubuntu-orange) ![SIEM](https://img.shields.io/badge/SIEM-Wazuh-red) ![Attacker](https://img.shields.io/badge/Attacker-Kali-success) ![Status](https://img.shields.io/badge/Project-In%20Progress-yellow) # 概述 本项目展示了如何使用开源安全工具设计并实现一个用于监控、检测和调查网络攻击的 SOC 家庭实验室。 该实验室模拟了针对故意设置为存在漏洞的 Web 应用程序 (DVWA) 的真实攻击场景,同时使用 Wazuh SIEM 收集并分析安全事件。项目重点关注蓝队运营、检测工程、日志分析、威胁狩猎和事件调查。 本项目不仅仅是安装安全软件,还展示了完整的安全监控生命周期——从攻击生成到日志收集、检测、调查和响应。 # 项目目标 - 构建多节点 SOC 实验室 - 部署集中式 SIEM 平台 - 监控 Linux 端点 - 收集 Apache Web 日志 - 模拟常见的 Web 攻击 - 调查告警 - 开发自定义 Wazuh 检测规则 - 练习威胁狩猎 - 强化 Linux 管理技能 - 获取 SOC 分析师实战经验 # 实验室环境 | 机器 | 用途 | |----------|----------| | Kali Linux | 攻击机 | | Ubuntu DVWA | Web 服务器 (Apache + PHP + MariaDB) | | Ubuntu Wazuh | Wazuh Manager + Dashboard + Indexer | 虚拟化平台 - VirtualBox 操作系统 - Ubuntu Linux - Kali Linux # 使用的技术 ## SIEM - Wazuh Manager - Wazuh Dashboard - Wazuh Indexer - Wazuh Agent ## 操作系统 - Ubuntu Linux - Kali Linux ## Web 技术 - Apache2 - PHP - MariaDB - DVWA ## 网络 - SSH - Linux 网络 - Apache 日志记录 ## 安全 - 文件完整性监控 - Rootcheck - 检测工程 - 威胁狩猎 - 事件调查 # 实验室架构 ``` Kali Linux (Attack Simulation) │ │ SQLi | XSS | Command Injection │ ▼ SafeLine WAF (Optional) │ ▼ Ubuntu DVWA Web Server Apache • PHP • MariaDB │ Apache Access Logs │ Wazuh Agent │ ▼ Wazuh Manager SIEM │ Decoder → Rules → Alerts │ ▼ Wazuh Dashboard ``` # 数据流 ``` Attacker ↓ Apache Web Server ↓ Apache Access Logs ↓ Wazuh Agent ↓ Wazuh Manager ↓ Decoders ↓ Detection Rules ↓ Security Alerts ↓ Dashboard ↓ SOC Investigation ``` # 展示的技能 ## SIEM 部署 - 安装 Wazuh Manager - 安装 Wazuh Dashboard - 安装 Wazuh Indexer - 连接端点 - 验证 Agent 通信 ## 端点监控 - 安装 Wazuh Agent - 配置端点监控 - 排查连接问题 - 验证日志转发 ## Apache 日志监控 配置了对以下内容的监控 - access.log - error.log - other_vhosts_access.log 验证了已成功将数据摄取到 Wazuh。 # 攻击场景 ## SQL 注入 ### 目标 了解如何检测 SQL 注入攻击。 实践活动 - 对 DVWA 执行 SQL 注入 - 生成恶意 HTTP 请求 - 分析 Apache 日志 - 调查 Wazuh 规则 31164 - 查阅 Dashboard 告警 结果 使用内置的 Wazuh 规则成功检测到了 SQL 注入尝试。 ## 跨站脚本攻击 (XSS) Payload ``` ``` 实践活动 - 生成反射型 XSS - 分析 Apache 日志 - 测试 Wazuh 检测 - 开发自定义 XSS 检测规则 - 使用 wazuh-logtest 验证规则 结果 成功创建并测试了自定义 XSS 检测逻辑。 ## 命令注入 Payload ``` 127.0.0.1 && whoami ``` 实践活动 - 执行操作系统命令 - 学习 Linux 命令链 - 调查执行上下文 - 观察以以下身份执行 ``` www-data ``` 结果 演示了命令注入并规划了自定义检测工程。 ## 文件上传 实践活动 - 研究无限制文件上传 - 调查 Web shell 概念 - 探索监控策略 - 查阅 Apache 日志记录 ## SSH 身份验证 实践活动 - 配置 SSH 通信 - 监控身份验证事件 - 调查成功登录 - 调查失败登录 ## 暴力破解 研究了 - SSH 暴力破解 - Web 身份验证暴力破解 - 身份验证监控 - 检测机会 # 检测工程 本项目包含自定义 Wazuh 检测规则的学习与开发。 探索的领域 - 规则层级 - Decoder - 规则等级 - 规则继承 - 本地规则 - 规则测试 - 误报 - 告警报调 # 威胁狩猎 使用以下工具进行了调查 - Apache 日志 - Wazuh Dashboard - alerts.log - ossec.log - Linux 身份验证日志 调查了 - 源 IP - 可疑 URL - 攻击 payload - 身份验证事件 - 命令执行 # 文件完整性监控 探索了 - Syscheck - Rootcheck - 受保护的目录 - 文件监控 - Rootkit 检测 # Linux 管理 实践了 - SSH - 服务管理 - systemctl - journalctl - grep - nano - 网络 - Apache 配置 - Wazuh 配置 # 遇到的挑战 在整个项目过程中,我们发现并解决了几个操作问题。 示例包括 - Wazuh Agent 连接问题 - Apache 日志摄取问题 - ossec.conf 配置 - Dashboard 可见性 - 网络通信 - SSH 连接问题 - 自定义规则验证 - XSS 故障排查 - Apache 监控配置 # 经验教训 本项目提供了以下方面的实践经验 - SOC 工作流 - SIEM 管理 - Linux 管理 - Web 应用程序攻击 - 检测工程 - 威胁狩猎 - 事件调查 - 日志分析 - 端点监控 - Apache 监控 # 未来改进 - Active Response - 自动化 IP 封禁 - 自定义命令注入检测 - 暴力破解关联规则 - 文件上传检测规则 - 威胁情报集成 - MITRE ATT&CK 映射 - Dashboard 改进 - 检测调优 - 事件响应预案 # 仓库结构 ``` SOC-Home-Lab ├── docs ├── attack-scenarios ├── custom-rules ├── diagrams ├── reports ├── screenshots └── README.md ``` # 作者 网络安全学生 专注领域 - 安全运营 - SIEM 工程 - 检测工程 - 威胁狩猎 - Linux 安全 - 身份与访问管理 # 免责声明 本项目是在隔离的虚拟实验室中开发的,仅供教育目的。所有攻击均是针对作者拥有和控制的故意存在漏洞的系统进行的。
标签:CISA项目, Wazuh, x64dbg, 内存分配, 安全运营, 扫描框架, 攻击模拟, 红队行动, 虚拟化实验室, 驱动签名利用