Urbi5g/SOC-Home-Lab-Splunk
GitHub: Urbi5g/SOC-Home-Lab-Splunk
基于 Splunk Enterprise 的安全运营中心家庭实验室,通过模拟真实攻击场景并进行检测工程与事件调查,帮助使用者实践完整的 SOC 工作流程。
Stars: 1 | Forks: 0
# 🛡️SOC 家庭实验室 | 使用 Splunk 进行检测工程与威胁狩猎
## 📌 概述
一个使用 **Splunk Enterprise** 构建的实用安全运营中心 (SOC) 家庭实验室,旨在模拟真实的网络攻击场景,构建强大的检测规则 (SPL),进行深度的威胁狩猎,并创建交互式的、面向 SOC 的调查仪表板。
本实验室通过结合攻击模拟、**遥测收集**、**检测工程**以及使用 Splunk Enterprise 的 SOC 调查工作流程,展示了完整的检测生命周期。
## 📸 仪表板预览
### 网络侦察检测仪表板

### 侦察调查仪表板

## 🎯 核心目标
- 🎯 **攻击模拟:** 执行与 MITRE ATT&CK 框架对齐的真实对手 TTP(战术、技术和程序)。
- 📡 **遥测收集:** 将 Windows 事件日志、Sysmon 和网络遥测数据摄取到 Splunk SIEM 中。
- 🔍 **检测工程:** 构建、测试和优化自定义搜索处理语言 (SPL) 查询,以检测恶意行为。
- 📊 **交互式仪表板:** 设计动态的 Splunk Studio 仪表板,包含交互式下拉过滤器和实时可视化功能。
- 📝 **事件文档记录:** 制作专业的 Level-1/Level-2 SOC 事件报告,详细说明调查结果和缓解步骤。
## 🏗️ 架构与实验室环境
| 组件 | 操作系统 / 版本 | 角色 / 描述 |
| :--- | :--- | :--- |
| **SIEM** | Splunk Enterprise | 集中式日志摄取、告警与分析 |
| **攻击者工作站** | Kali Linux | 对手模拟 (Nmap, Hydra 等) |
| **受害者终端** | Windows 10/11 | 带有遥测代理的目标终端 |
| **遥测生成器** | Sysmon v15.15 | 深度系统与进程监控 |
| **日志转发器** | Splunk Universal Forwarder | 将日志安全地发送至 Splunk Indexer |
## ⚔️ 攻击场景与检测覆盖
| ID | 攻击场景 | MITRE ATT&CK | 状态 | 文档 / 文件夹 |
| :---: | :--- | :---: | :---: | :---: |
| **01** | 网络侦察 (Nmap) | [T1046](https://attack.mitre.org/techniques/T1046/) | 🟢 已完成 | [`01-Network-Reconnaissance-Nmap`](./01-Network-Reconnaissance-Nmap/) |
| **02** | SSH/RDP 暴力破解 (Hydra) | [T1110](https://attack.mitre.org/techniques/T1110/) | 🟢 已完成 | [`02-Brute-Force-Hydra`](./02-Brute-Force-Hydra/) |
| **03** | 恶意 PowerShell 执行 | [T1059.001](https://attack.mitre.org/techniques/T1059/001/) | 🟡 进行中 | [`03-PowerShell-Attack`](./03-PowerShell-Attack/) |
## 检测工作流
攻击模拟
│
▼
Windows 日志 / Sysmon
│
▼
Splunk 数据摄取
│
▼
检测规则 (SPL)
│
▼
告警生成
│
▼
仪表板分析
│
▼
SOC 调查
## 展示技能
- Splunk Enterprise 管理
- SPL 查询开发
- 检测工程
- Windows 事件日志分析
- Sysmon 遥测分析
- Dashboard Studio 开发
- SOC 告警调查
- MITRE ATT&CK 映射
- 事件文档记录
## 📁 仓库结构
```
SOC-Home-Lab-Splunk/
├── README.md # Main Project Overview & Lab Documentation
├── 01-Network-Reconnaissance-Nmap/ # Attack Phase 01: Nmap Scan
│ ├── incident_report.md # Detailed Investigation & Incident Report
│ ├── attack/
│ │ └── nmap_commands.txt # Kali Execution Commands
│ ├── detection/
│ │ └── spl_query.txt # Splunk Detection Logic (SPL)
│ └── screenshots/ # Dashboard & Evidence Screenshots
├── 02-Brute-Force-Hydra/ # Attack Phase 02
├── 03-PowerShell-Attack/ # Attack Phase 03
└── docs/ # General Lab Configs & Network Diagrams
```
标签:AMSI绕过, 威胁检测, 安全实验室, 安全运营, 扫描框架, 插件系统