aldladla/soc-incident-response-lab

GitHub: aldladla/soc-incident-response-lab

基于 VirtualBox 的隔离蓝队实验室,用于安全事件的生成、Wazuh 警报分析及完整事件响应流程演练。

Stars: 0 | Forks: 0

# 隔离的 SOC / 攻防实验室 这是一个基于 Oracle VirtualBox 构建的实用 Blue Team 实验室。该环境 允许安全地生成安全事件、分析 Wazuh 警报, 并完整体验检测、triage、containment 和 hardening 的全过程。 ## 当前状态 | 组件 | 状态 | | --- | --- | | VirtualBox 7.2.6 | 已安装 | | `SOC-Kali` | 就绪,`10.77.0.10/24` | | `SOC-Target` | 就绪,`10.77.0.20/24` | | `SOC-Wazuh` | 就绪,`10.77.0.30/24` | | Wazuh Agent | 已注册为 `soc-target` | | Target 的防火墙 | 仅允许来自 `10.77.0.0/24` 的 SSH | | 场景 01 | 已执行并记录 | | 事件后 Hardening | 下一个演练阶段 | ## 架构 ``` flowchart LR K["SOC-Kali
10.77.0.10"] T["SOC-Target
10.77.0.20
Ubuntu Server"] W["SOC-Wazuh
10.77.0.30"] K -- "kontrolowane próby SSH / TCP 22" --> T T -- "telemetria agenta / TCP 1514" --> W K -- "panel analityka / HTTPS 443" --> W N["VirtualBox Internal Network: soc-lab
bez NAT, Bridged i bramy domyślnej"] N --- K N --- T N --- W ``` 详细描述请参阅[架构文档](docs/architecture.md)。 ## 场景 01 — SSH authentication failures 受控的脚本准确执行了 12 次失败的登录尝试: - 源:`SOC-Kali` (`10.77.0.10`); - 目标:`SOC-Target` (`10.77.0.20`); - 账号:`soc-test`; - 结果:无成功登录; - 检测:Wazuh `5760`、`5551` 和 `5763`; - MITRE ATT&CK:`T1110 — Brute Force`,战术为 `Credential Access`。 其余十一个事件保留为规则 `5760`。发生在 `13:04:19.963 UTC` 的事件被关联引擎提升为规则 `5763`,因此完整的统计是 `11 + 1 = 12`。 完整分析:[Incident 01 — SSH brute force simulation](docs/incident-01-analysis.md)。 ![Wazuh 规则 5763](https://static.pigsec.cn/wp-content/uploads/repos/cas/9a/9a3b6939c5a122ed7eae4b019e19ea403477aff60e31c1c29924def93cb08792.png) ## 安全运行 宿主机拥有 16 GB RAM,因此虚拟机采用以下配置文件运行: - 仪表盘分析:`SOC-Wazuh` + `SOC-Kali`; - Agent 配置:`SOC-Wazuh` + `SOC-Target`; - 完整场景:同时运行这三个,但需临时降低 RAM,并在每次启动前检查可用内存。 请勿在完整的 `8 + 2 + 2 GB` 配置下同时运行所有 VM。 分步说明:[Operator runbook](docs/operator-runbook.md)。 ## 文档 1. [宿主机要求](docs/01-host-requirements.md) 2. [VirtualBox 网络隔离](docs/02-virtualbox-setup.md) 3. [虚拟机构建](docs/03-vm-build.md) 4. [Wazuh Agent](docs/04-wazuh-agent.md) 5. [架构与威胁模型](docs/architecture.md) 6. [Operator Runbook](docs/operator-runbook.md) 7. [Incident 01 分析](docs/incident-01-analysis.md) 8. [启动检查清单](docs/startup-checklist.md) ## 仓库结构 ``` docs/ dokumentacja, diagramy i wybrane dowody guest-config/ konfiguracje sieci i skrypty gości scenarios/ ograniczone scenariusze ćwiczeniowe scripts/ narzędzia hosta Windows evidence/ lokalne raporty tekstowe; surowe dane nie trafiają do Git ``` 安装镜像、VM 磁盘、快照、密码和私钥均已被 `.gitignore` 排除。 ## 安全规则 - 请勿在场景脚本中更改目标 IP。 - 模拟期间请勿添加 NAT 或 Bridged Adapter。 - 请勿针对此实验室以外的系统运行场景。 - 请将密码存储在密码管理器中,切勿放在仓库中。 - 在执行 hardening 前,请创建快照并确保管理员会处于活跃状态。 本项目仅用于学习防御性监控以及在自己的隔离环境中进行事件响应。
标签:Libemu, OPA, VirtualBox, Wazuh, 安全运营中心, 应用安全, 网络映射, 靶场