Shakshi2603/soc-blue-team-lab

GitHub: Shakshi2603/soc-blue-team-lab

一个专业级 SOC 家庭实验室作品集,通过模拟真实攻击场景、编写多平台检测规则并按 NIST 标准记录事件,展示蓝队安全运营与事件响应能力。

Stars: 0 | Forks: 0

# 🛡️ SOC Incident Lab — 蓝队家庭实验室作品集 ## 🔭 项目简介 这不是一个跟着教程做的练习。这是一个专业级的 SOC 家庭实验室,我在其中模拟真实攻击,跨多个 SIEM 平台进行检测,编写自定义检测规则,并按照 NIST Incident Response 格式记录所有内容。 该项目由一名正在积极向网络安全领域转型的 BTech 学生(就读于 NIT Hamirpur)构建——从蓝队和 SOC 运营起步。 ## 🏗️ 实验室架构 **环境概述:** | 虚拟机 | 操作系统 | 角色 | IP | |---|---|---|---| | Kali-Attacker | Kali Linux | 攻击者 | 192.168.10.5 | | Ubuntu-Victim | Ubuntu Server 22.04 | Linux 目标机 | 192.168.10.30 | | DC01-Server | Windows Server 2022 | 域控制器 (SOC.LAB) | 192.168.10.10 | | WS01-Client | Windows 10 | 域工作站 1 | 192.168.10.20 | | WS02-Client | Windows 11 | 域工作站 2 | 192.168.10.21 | | Wazuh-SIEM | Ubuntu Server 22.04 | SIEM / XDR | 192.168.10.100 | **Active Directory 域名:** `SOC.LAB` ## ⚙️ 使用的 SIEM 平台 | 平台 | 用途 | |---|---| | **Wazuh 4.7** | 主力 SIEM + XDR + 主动响应 | | **Microsoft Sentinel** | 云端 SIEM — KQL 查询和工作簿 | | **Splunk Free** | 日志分析 + SPL 查询 | ## 🔍 调查索引 ### Active Directory 攻击 | # | 调查 | MITRE 技术 | 状态 | |---|---|---|---| | AD-01 | [AD 枚举 — BloodHound 与 LDAP 侦查](./ActiveDirectory/Incident-AD-01-Enumeration/) | T1069.002, T1087.002 | 已完成 | | AD-02 | [Kerberoasting 攻击与检测](./ActiveDirectory/Incident-AD-02-Kerberoasting/) | T1558.003 | 已完成 | | AD-03 | [AS-REP Roasting](./ActiveDirectory/Incident-AD-03-ASREPRoasting/) | T1558.004 | ⏳ 进行中 | | AD-04 | [Pass-the-Hash + 横向移动](./ActiveDirectory/Incident-AD-04-PassTheHash/) | T1550.002 | ⏳ 进行中 | | AD-KC | [完整 AD Kill Chain 报告](./ActiveDirectory/Incident-AD-KillChain/) | 多种 | ⏳ 进行中 | ### Linux 事件调查 | # | 调查 | MITRE 技术 | 状态 | |---|---|---|---| | 01 | [端口扫描检测](./Linux-Incidents/Incident-01-PortScan/) | T1046 | ⏳ 即将推出 | | 02 | [SSH 暴力破解](./Linux-Incidents/Incident-02-SSHBruteForce/) | T1110.001 | ⏳ 即将推出 | | 03 | [Web 目录枚举](./Linux-Incidents/Incident-03-WebEnumeration/) | T1083 | ⏳ 即将推出 | | 04 | [Web 漏洞扫描](./Linux-Incidents/Incident-04-WebVulnScan/) | T1595.002 | ⏳ 即将推出 | | 05 | [Reverse Shell 攻击](./Linux-Incidents/Incident-05-ReverseShell/) | T1059.004 | ⏳ 即将推出 | | 06 | [凭据嗅探](./Linux-Incidents/Incident-06-CredSniffing/) | T1040 | ⏳ 即将推出 | | 07 | [权限提升 — SUID/Cron](./Linux-Incidents/Incident-07-PrivEsc/) | T1548.001, T1053.003 | ⏳ 即将推出 | | 08 | [数据窃取](./Linux-Incidents/Incident-08-DataExfil/) | T1048, T1041 | ⏳ 即将推出 | ### 威胁狩猎 | # | 练习 | APT 组织 | 状态 | |---|---|---|---| | TH-01 | [APT 模拟 — TTP 狩猎](./ThreatHunting/) | APT29 / Lazarus | ⏳ 即将推出 | ## 🛠️ 展示技能 | 类别 | 技能 | |---|---| | **SIEM** | Wazuh, Microsoft Sentinel, Splunk | | **查询语言** | KQL (Sentinel), SPL (Splunk), Wazuh 规则 | | **检测工程** | Sigma 规则, YARA 规则, 自定义 Wazuh 规则 | | **网络分析** | Wireshark, tcpdump, pcap 分析 | | **Active Directory** | AD 攻击, GPO, Kerberos, BloodHound | | **攻击工具** | Nmap, Hydra, Gobuster, Nikto, Metasploit, Impacket | | **框架** | MITRE ATT&CK, NIST Incident Response | | **脚本编写** | Python (IOC 扩充, 告警通知), Bash | | **威胁情报** | VirusTotal API, AbuseIPDB API | ## 📁 仓库结构 ``` SOC-Incident-Lab/ ├── README.md ├── Architecture/ │ ├── lab-diagram.png # Full lab topology diagram │ └── mitre-navigator-layer.json ├── ActiveDirectory/ │ ├── Incident-AD-01-Enumeration/ │ ├── Incident-AD-02-Kerberoasting/ │ ├── Incident-AD-03-ASREPRoasting/ │ ├── Incident-AD-04-PassTheHash/ │ └── Incident-AD-KillChain/ ├── Linux-Incidents/ │ ├── Incident-01-PortScan/ │ ├── Incident-02-SSHBruteForce/ │ ├── Incident-03-WebEnumeration/ │ ├── Incident-04-WebVulnScan/ │ ├── Incident-05-ReverseShell/ │ ├── Incident-06-CredSniffing/ │ ├── Incident-07-PrivEsc/ │ └── Incident-08-DataExfil/ ├── ThreatHunting/ ├── rules/ │ ├── sigma/ │ │ ├── linux/ │ │ └── ad/ │ ├── yara/ │ └── wazuh/ └── scripts/ ├── ioc_enrichment.py ├── alert_notifier.py ├── noise_generator.sh └── kql-queries.txt ``` ## 📋 事件报告格式 每项调查均使用 **NIST IR Framework** 进行记录: 1. 执行摘要 2. 事件时间线 3. 攻击方法论 (MITRE ATT&CK) 4. 日志证据 5. 网络证据 (pcap 分析) 6. IOC 表格 7. 根本原因 8. 影响评估 9. 缓解建议 10. 经验教训 ## 🎯 MITRE ATT&CK 覆盖范围 所有调查中涵盖的技术: `T1046` `T1110.001` `T1083` `T1595.002` `T1059.004` `T1071` `T1040` `T1548.001` `T1053.003` `T1048` `T1041` `T1069.002` `T1087.002` `T1558.003` `T1558.004` `T1550.002` `T1021.002` `T1059.001` `T1078` ## 🔧 工具与资源 | 类别 | 工具 | 用途 | |---|---|---| | SIEM | Wazuh 4.7 | 主力 SIEM + XDR + 主动响应 | | SIEM | Microsoft Sentinel | 云端 SIEM + KQL 查询 | | SIEM | Splunk Free | 日志分析 + SPL 查询 | | 网络 | Wireshark | 数据包捕获与分析 | | 攻击 | Nmap | 端口扫描 | | 攻击 | Hydra | 暴力破解攻击 | | 攻击 | Gobuster | Web 目录枚举 | | 攻击 | Metasploit | 漏洞利用框架 | | 攻击 | Impacket | AD 攻击工具包 | | AD | BloodHound | AD 攻击路径映射 | | 检测 | Sigma | 通用检测规则格式 | | 检测 | YARA | 基于文件和特征模式的检测 | | 情报 | VirusTotal API | IP/hash 信誉查询 | | 情报 | AbuseIPDB API | IP 滥用查询 | | 框架 | MITRE ATT&CK | TTP 映射 | | 绘图 | draw.io | 架构图绘制 | ## 👤 关于我 **NIT Hamirpur** 的 BTech 学生(电气工程专业),正在积极为网络安全职业生涯构建技能——从蓝队 / SOC 运营起步。 - 📜 Google Cybersecurity Certificate (Coursera) - 🔐 TryHackMe SOC Level 1 (进行中) - 🎯 目标职位:印度的 SOC Analyst 实习 📬 在 [LinkedIn](www.linkedin.com/in/shakshi-sona) 上与我联系 *此实验室正在积极建设中。新的调查和检测规则会定期添加。*
标签:Terraform 安全, Wazuh, 安全实验环境, 安全运营中心, 库, 应急响应, 应用安全, 网络映射, 逆向工具