st-castaneda/sentry-lab-wazuh-siem

GitHub: st-castaneda/sentry-lab-wazuh-siem

基于 Wazuh 的自托管 SIEM 实验室项目,为混合 Windows/Linux 环境提供集中式日志收集、端点监控、威胁狩猎和 CIS 合规扫描能力。

Stars: 0 | Forks: 0

# Sentry Lab — Wazuh SIEM 防御安全构建 一个自托管的 Wazuh SIEM 部署(包含 manager、indexer 和 dashboard),用于监控混合 Windows/Linux 家庭实验室环境。作为 [Sentry Lab](https://github.com/st-castaneda/sentry-lab-core) 的第四阶段构建 — 通过集中式日志收集、基于 agent 的 endpoint 监控以及(即将推出的)漏洞扫描和攻击检测工作,扩展现有的 AD/help-desk 基础设施。 ![Wazuh](https://img.shields.io/badge/Wazuh_4.9.2-005B94?logo=wazuh&logoColor=white) ![Ubuntu](https://img.shields.io/badge/Ubuntu_Server-E95420?logo=ubuntu&logoColor=white) ![Proxmox](https://img.shields.io/badge/Proxmox_VE-E57000?logo=proxmox&logoColor=white) ![Windows Server](https://img.shields.io/badge/Windows_Server_2025-0078D4?logo=windows&logoColor=white) ![Windows 11](https://img.shields.io/badge/Windows_11-0078D4?logo=windows11&logoColor=white) ![Rocky Linux](https://img.shields.io/badge/Rocky_Linux_9.8-10B981?logo=rockylinux&logoColor=white) ## 已完成构建 | 阶段 | 组件 | 状态 | |---|---|---| | 第 1 步 | Wazuh Manager · Ubuntu Server,all-in-one(manager + indexer + dashboard),v4.9.2 | ✅ 已完成 | | 第 2 步 | Agent 推广 · Windows Server AD DC,Windows 11,Rocky Linux — 全部注册并报告中 | ✅ 已完成 | | 第 3 步 | 漏洞扫描 · Nessus Essentials + 发现日志 | 🔜 进行中 | | 第 4 步 | AD 攻击与防御 · Kerberoasting / pass-the-hash + 检测 | 🔜 排队中 | | 第 5 步 | Kali → Metasploitable2 · 在 Wazuh 中可见的攻击流量 | 🔜 排队中 | | 第 6 步 | Honeypot · OpenCanary,集成 Wazuh | 🔜 排队中 | | 第 7 步 | 事件响应手册 · 基于真实告警链的正式 IR 文档 | 🔜 排队中 | ## 截图 **所有 agent 已注册并报告中** ![Wazuh dashboard agent overview](https://static.pigsec.cn/wp-content/uploads/repos/cas/20/20092de4adfee349f7854f62aeb87650efc5799d3208478b0b8df5de4708e064.png) **全盘安全事件 / 威胁狩猎** ![Wazuh security events view](https://static.pigsec.cn/wp-content/uploads/repos/cas/c1/c1d5f86fe66e7371d1488d2058009c8f1dc186cdc9940c5a4c615c227f3a9042.png) **Win11 CIS 基准扫描(Security Configuration Assessment)** ![Win11 CIS SCA results](https://static.pigsec.cn/wp-content/uploads/repos/cas/29/29cbfa9dfcd36b07bc25997631de8095a6da33360ba07a7f9a40d389e4e248a7.png) **Rocky Linux — MITRE ATT&CK 映射 + PCI DSS 合规性** ![Rocky Linux MITRE ATT&CK and compliance view](https://static.pigsec.cn/wp-content/uploads/repos/cas/91/915fd3bdcf82499fd4bd0b82e633de7f9a495a41e0cf96a9db07ff2ff2138078.png) ## 架构 Wazuh manager 作为专用的 Ubuntu VM 运行在实验室的内部 LAN 网桥上,与 Active Directory 域独立 — 它独立解析 DNS,而不依赖于 DC,因此即使其他实验室 VM 关机,它也能保持可访问状态。Agent 被部署到第 1–3 阶段的三个现有 endpoint(AD DC、Windows 11 工作站、Rocky Linux 服务器),每个 agent 都会将日志、文件完整性和系统遥测数据报告回 manager,以进行集中分类处理。 Agent 版本被固定为与 manager 匹配 (`4.9.2`) — Wazuh 强制要求 agent 版本不能高于 manager,因此每次安装都指定了确切的软件包,而不是直接拉取最新版本。 ## 已解决的重大问题 **漏洞检测队列导致的磁盘耗尽。** Manager 的漏洞检测模块每小时重新获取一次 CVE feed 数据且没有清理机制,随着时间的推移会填满磁盘。通过检查磁盘使用情况找到了根本原因,随后通过在重建时预安装禁用该模块,并为 manager 自身的日志添加 logrotate 策略解决了此问题。 **设置过程中的跨子网访问问题。** 由于防火墙强制执行 WAN/LAN 子网划分,管理工作站无法直接通过 SSH/控制台访问 manager VM。通过 packet capture 诊断,发现到达的 SYN 数据包没有响应,在修正了 WireGuard 隧道路由后该问题得以解决(完整报告请参见 [Sentry Lab 核心仓库](https://github.com/st-castaneda/sentry-lab-core))。 **DNS 依赖链。** 指向 AD DC 进行 DNS 解析的 endpoint 在 DC 关闭时会失去互联网访问权限 — 这是在运行精简的、基于配置文件的实验室且并非所有 VM 都同时开机时,一个切实的操作限制。非加入域的机器(Rocky、Wazuh manager)被重新配置为直接通过防火墙进行解析。 ## 仓库结构 ``` sentry-lab-wazuh-siem/ ├── README.md ├── install/ # manager install steps, logrotate config, hardware-check bypass notes ├── agents/ # per-platform agent enrollment steps (Windows MSI, Linux package) └── screenshots/ # dashboard views, agent status, alert examples ``` ## 相关内容 - [Sentry Lab 核心](https://github.com/st-castaneda/sentry-lab-core) — 第 1–3 阶段的基础设施(Proxmox、OPNsense、Active Directory、help desk 服务、隔离的安全实验室网络) - `soc-automation-scripts` *(计划中)* — 基于 n8n 的 SOAR 工作流,用于响应 Wazuh 警报(创建工单、富化、通知);由于其是构建在此 SIEM 之上的自动化/编排项目,而非 SIEM 构建本身的一部分,因此作为单独的仓库维护
标签:CIS合规, Wazuh, x64dbg, XXE攻击, 实验环境, 模拟器, 端点检测与响应, 脱壳工具