Urbi5g/SOC-Home-Lab-Splunk

GitHub: Urbi5g/SOC-Home-Lab-Splunk

基于 Splunk Enterprise 的安全运营中心家庭实验室,通过模拟真实攻击场景并进行检测工程与事件调查,帮助使用者实践完整的 SOC 工作流程。

Stars: 1 | Forks: 0

# 🛡️SOC 家庭实验室 | 使用 Splunk 进行检测工程与威胁狩猎 ## 📌 概述 一个使用 **Splunk Enterprise** 构建的实用安全运营中心 (SOC) 家庭实验室,旨在模拟真实的网络攻击场景,构建强大的检测规则 (SPL),进行深度的威胁狩猎,并创建交互式的、面向 SOC 的调查仪表板。 本实验室通过结合攻击模拟、**遥测收集**、**检测工程**以及使用 Splunk Enterprise 的 SOC 调查工作流程,展示了完整的检测生命周期。 ## 📸 仪表板预览 ### 网络侦察检测仪表板 ![网络侦察检测仪表板](https://static.pigsec.cn/wp-content/uploads/repos/cas/30/304bb56d0ede1950ce656c736b6a63f25aa82ebacc2ddd47b567bfb570ffb8b1.png) ### 侦察调查仪表板 ![侦察调查仪表板](https://static.pigsec.cn/wp-content/uploads/repos/cas/21/2141a3c3809263935f9000aad649504c3aad7d9e5b9d789662b04212a6b202f8.png) ## 🎯 核心目标 - 🎯 **攻击模拟:** 执行与 MITRE ATT&CK 框架对齐的真实对手 TTP(战术、技术和程序)。 - 📡 **遥测收集:** 将 Windows 事件日志、Sysmon 和网络遥测数据摄取到 Splunk SIEM 中。 - 🔍 **检测工程:** 构建、测试和优化自定义搜索处理语言 (SPL) 查询,以检测恶意行为。 - 📊 **交互式仪表板:** 设计动态的 Splunk Studio 仪表板,包含交互式下拉过滤器和实时可视化功能。 - 📝 **事件文档记录:** 制作专业的 Level-1/Level-2 SOC 事件报告,详细说明调查结果和缓解步骤。 ## 🏗️ 架构与实验室环境 | 组件 | 操作系统 / 版本 | 角色 / 描述 | | :--- | :--- | :--- | | **SIEM** | Splunk Enterprise | 集中式日志摄取、告警与分析 | | **攻击者工作站** | Kali Linux | 对手模拟 (Nmap, Hydra 等) | | **受害者终端** | Windows 10/11 | 带有遥测代理的目标终端 | | **遥测生成器** | Sysmon v15.15 | 深度系统与进程监控 | | **日志转发器** | Splunk Universal Forwarder | 将日志安全地发送至 Splunk Indexer | ## ⚔️ 攻击场景与检测覆盖 | ID | 攻击场景 | MITRE ATT&CK | 状态 | 文档 / 文件夹 | | :---: | :--- | :---: | :---: | :---: | | **01** | 网络侦察 (Nmap) | [T1046](https://attack.mitre.org/techniques/T1046/) | 🟢 已完成 | [`01-Network-Reconnaissance-Nmap`](./01-Network-Reconnaissance-Nmap/) | | **02** | SSH/RDP 暴力破解 (Hydra) | [T1110](https://attack.mitre.org/techniques/T1110/) | 🟢 已完成 | [`02-Brute-Force-Hydra`](./02-Brute-Force-Hydra/) | | **03** | 恶意 PowerShell 执行 | [T1059.001](https://attack.mitre.org/techniques/T1059/001/) | 🟡 进行中 | [`03-PowerShell-Attack`](./03-PowerShell-Attack/) | ## 检测工作流 攻击模拟 │ ▼ Windows 日志 / Sysmon │ ▼ Splunk 数据摄取 │ ▼ 检测规则 (SPL) │ ▼ 告警生成 │ ▼ 仪表板分析 │ ▼ SOC 调查 ## 展示技能 - Splunk Enterprise 管理 - SPL 查询开发 - 检测工程 - Windows 事件日志分析 - Sysmon 遥测分析 - Dashboard Studio 开发 - SOC 告警调查 - MITRE ATT&CK 映射 - 事件文档记录 ## 📁 仓库结构 ``` SOC-Home-Lab-Splunk/ ├── README.md # Main Project Overview & Lab Documentation ├── 01-Network-Reconnaissance-Nmap/ # Attack Phase 01: Nmap Scan │ ├── incident_report.md # Detailed Investigation & Incident Report │ ├── attack/ │ │ └── nmap_commands.txt # Kali Execution Commands │ ├── detection/ │ │ └── spl_query.txt # Splunk Detection Logic (SPL) │ └── screenshots/ # Dashboard & Evidence Screenshots ├── 02-Brute-Force-Hydra/ # Attack Phase 02 ├── 03-PowerShell-Attack/ # Attack Phase 03 └── docs/ # General Lab Configs & Network Diagrams ```
标签:AMSI绕过, 威胁检测, 安全实验室, 安全运营, 扫描框架, 插件系统