st-castaneda/sentry-lab-wazuh-siem
GitHub: st-castaneda/sentry-lab-wazuh-siem
基于 Wazuh 的自托管 SIEM 实验室项目,为混合 Windows/Linux 环境提供集中式日志收集、端点监控、威胁狩猎和 CIS 合规扫描能力。
Stars: 0 | Forks: 0
# Sentry Lab — Wazuh SIEM 防御安全构建
一个自托管的 Wazuh SIEM 部署(包含 manager、indexer 和 dashboard),用于监控混合 Windows/Linux 家庭实验室环境。作为 [Sentry Lab](https://github.com/st-castaneda/sentry-lab-core) 的第四阶段构建 — 通过集中式日志收集、基于 agent 的 endpoint 监控以及(即将推出的)漏洞扫描和攻击检测工作,扩展现有的 AD/help-desk 基础设施。
     
## 已完成构建
| 阶段 | 组件 | 状态 |
|---|---|---|
| 第 1 步 | Wazuh Manager · Ubuntu Server,all-in-one(manager + indexer + dashboard),v4.9.2 | ✅ 已完成 |
| 第 2 步 | Agent 推广 · Windows Server AD DC,Windows 11,Rocky Linux — 全部注册并报告中 | ✅ 已完成 |
| 第 3 步 | 漏洞扫描 · Nessus Essentials + 发现日志 | 🔜 进行中 |
| 第 4 步 | AD 攻击与防御 · Kerberoasting / pass-the-hash + 检测 | 🔜 排队中 |
| 第 5 步 | Kali → Metasploitable2 · 在 Wazuh 中可见的攻击流量 | 🔜 排队中 |
| 第 6 步 | Honeypot · OpenCanary,集成 Wazuh | 🔜 排队中 |
| 第 7 步 | 事件响应手册 · 基于真实告警链的正式 IR 文档 | 🔜 排队中 |
## 截图
**所有 agent 已注册并报告中**

**全盘安全事件 / 威胁狩猎**

**Win11 CIS 基准扫描(Security Configuration Assessment)**

**Rocky Linux — MITRE ATT&CK 映射 + PCI DSS 合规性**

## 架构
Wazuh manager 作为专用的 Ubuntu VM 运行在实验室的内部 LAN 网桥上,与 Active Directory 域独立 — 它独立解析 DNS,而不依赖于 DC,因此即使其他实验室 VM 关机,它也能保持可访问状态。Agent 被部署到第 1–3 阶段的三个现有 endpoint(AD DC、Windows 11 工作站、Rocky Linux 服务器),每个 agent 都会将日志、文件完整性和系统遥测数据报告回 manager,以进行集中分类处理。
Agent 版本被固定为与 manager 匹配 (`4.9.2`) — Wazuh 强制要求 agent 版本不能高于 manager,因此每次安装都指定了确切的软件包,而不是直接拉取最新版本。
## 已解决的重大问题
**漏洞检测队列导致的磁盘耗尽。**
Manager 的漏洞检测模块每小时重新获取一次 CVE feed 数据且没有清理机制,随着时间的推移会填满磁盘。通过检查磁盘使用情况找到了根本原因,随后通过在重建时预安装禁用该模块,并为 manager 自身的日志添加 logrotate 策略解决了此问题。
**设置过程中的跨子网访问问题。**
由于防火墙强制执行 WAN/LAN 子网划分,管理工作站无法直接通过 SSH/控制台访问 manager VM。通过 packet capture 诊断,发现到达的 SYN 数据包没有响应,在修正了 WireGuard 隧道路由后该问题得以解决(完整报告请参见 [Sentry Lab 核心仓库](https://github.com/st-castaneda/sentry-lab-core))。
**DNS 依赖链。**
指向 AD DC 进行 DNS 解析的 endpoint 在 DC 关闭时会失去互联网访问权限 — 这是在运行精简的、基于配置文件的实验室且并非所有 VM 都同时开机时,一个切实的操作限制。非加入域的机器(Rocky、Wazuh manager)被重新配置为直接通过防火墙进行解析。
## 仓库结构
```
sentry-lab-wazuh-siem/
├── README.md
├── install/ # manager install steps, logrotate config, hardware-check bypass notes
├── agents/ # per-platform agent enrollment steps (Windows MSI, Linux package)
└── screenshots/ # dashboard views, agent status, alert examples
```
## 相关内容
- [Sentry Lab 核心](https://github.com/st-castaneda/sentry-lab-core) — 第 1–3 阶段的基础设施(Proxmox、OPNsense、Active Directory、help desk 服务、隔离的安全实验室网络)
- `soc-automation-scripts` *(计划中)* — 基于 n8n 的 SOAR 工作流,用于响应 Wazuh 警报(创建工单、富化、通知);由于其是构建在此 SIEM 之上的自动化/编排项目,而非 SIEM 构建本身的一部分,因此作为单独的仓库维护
标签:CIS合规, Wazuh, x64dbg, XXE攻击, 实验环境, 模拟器, 端点检测与响应, 脱壳工具