TheFahadAslam/Cyber_Security_Projects
GitHub: TheFahadAslam/Cyber_Security_Projects
一个在隔离实验室中模拟 RDP 暴力破解攻击并通过 Wazuh SIEM 进行日志甄别与自定义检测规则工程的 SOC 实战项目。
Stars: 0 | Forks: 0
# Cyber_Security_Projects
RDP 暴力破解攻击模拟、Wazuh SIEM 甄别与自定义规则工程的隔离实验室
# 🛡️ SOC 作品集项目:RDP 暴力破解检测与 SIEM 规则工程
## 📌 执行摘要
本项目演示了端到端的网络安全运营中心 (SOC) 工作流程——从网络配置和攻击模拟,到实时日志分析和自定义检测工程。
从一个隔离的 **Kali Linux** 攻击者节点向 **Windows 10** 受害者端点执行了主动的远程桌面协议 (RDP) 密码喷洒攻击。生成的身份验证遥测数据被收集到 **Wazuh SIEM** 收集器引擎中,进行了模式异常分析(事件 ID `4625`),并映射到 **MITRE ATT&CK Framework** 下的自定义高危检测规则。
## 📐 网络拓扑与架构
所有虚拟机均配置在自定义的隔离专用交换机(`VMnet2` / Host-Only)内,以隔离攻击流量并防止外部泄露。
| 节点角色 | 操作系统 / 平台 | IP 地址 | 子网掩码 | 功能 |
| :--- | :--- | :--- | :--- | :--- |
| **攻击者** | Kali Linux | `192.168.10.10` | `255.255.255.0` | 侦察与暴力破解执行 |
| **受害者** | Windows 10 Enterprise | `192.168.10.20` | `255.255.255.0` | 端点目标与安全日志生成 |
| **SIEM 引擎** | Ubuntu Server / Wazuh | `192.168.10.50` | `255.255.255.0` | 日志聚合、解析与升级 |
## 🛠️ 使用的工具与技术
* **SIEM 平台:** Wazuh 4.x (Indexer, Server, Dashboard)
* **攻击工具:** Nmap (服务枚举), Hydra (RDP 暴力破解)
* **目标操作系统:** 带有 Wazuh Agent 和审计日志的 Windows 10
* **框架映射:** MITRE ATT&CK Matrix (Technique T1110)
* **自定义规则工程:** `local_rules.xml` 中的 XML 逻辑
## 🚀 分阶段演练
### 阶段 1:环境配置与侦察
1. **网络绑定验证:** 在 Kali Linux 攻击者节点 (`192.168.10.10/24`) 上设置静态网络,并通过向目标 (`192.168.10.20`) 和 SIEM 服务器 (`192.168.10.50`) 发送 ICMP ping 测试,确认了沙箱内的横向连通性。
2. **端口与服务枚举:** 执行针对 TCP 端口 3389 的 Nmap 扫描,以验证活动的 RDP 绑定:
nmap -p 3389 192.168.10.20
结果:确认状态为 3389/tcp open ms-wbt-server。
图 1.1:Nmap 扫描输出,确认目标主机 192.168.10.20 上的 TCP 端口 3389 处于开放状态。
### 阶段 2:武器化与暴力破解执行
自定义字典生成:创建了一个目标词表,其中包含失败的凭据候选者以及有效的目标凭据。
自动化密码喷洒:针对目标 RDP 端点执行 Hydra,并采用单线程详细输出 (-t 1 -vV):
Bash
hydra -l fahad -P ~/Desktop/passwords.txt rdp://192.168.10.20 -vV -t 1
结果:Hydra 在遍历失败的尝试后,成功提取了用户 fahad 的有效登录凭据。
图 2.1:Hydra 暴力破解执行输出,显示凭据提取成功。
### 阶段 3:遥测分析与 SIEM 甄别
日志接入:在 Wazuh SIEM Discover 模块中使用以下查询过滤传入的遥测数据:
Plaintext
data.win.system.eventID: "4625"
字段解析:提取关键的日志键值对以甄别安全事件:
目标用户:data.win.eventdata.targetUserName -> fahad
源 IP:data.win.eventdata.ipAddress -> 192.168.10.10
事件摘要:Windows 安全日志事件 ID 4625(账户登录失败)出现系统性激增。
图 3.1:集中式安全事件时间轴,显示攻击窗口期间的大量登录失败警报。
### 阶段 4:自定义检测工程与升级
为了自动检测和升级来自单一主机的循环暴力破解模式,向 /var/ossec/etc/rules/local_rules.xml 注入了一条自定义检测规则:
XML
60122
Active RDP Brute Force Attack Detected from Host Source
T1110
规则逻辑解释:
* id="100002": 自定义用户规则范围。
* level="10": 严重性从标准信息日志升级为高优先级警报。
* frequency="5" timeframe="30": 当在 30 秒内同一来源发生 5 次登录失败时触发。
* 60122 : 根据基准 Windows 事件 ID 4625 匹配进行评估。
* T1110 : 将事件直接映射到 MITRE ATT&CK T1110 (Brute Force)。
### 🎯 SOC 分析师关键要点
* 日志量管理:发现了在处理海量原始事件流时字段过滤 (ipAddress, targetUserName) 的重要性。
* 威胁映射:成功将网络级别的攻击特征与标准化的威胁情报框架 (MITRE ATT&CK) 关联起来。
* 阈值调优:了解到微调规则频率有助于防止误报,同时确保对暴力破解异常的快速响应时间。
标签:CTI, SOC分析, Wazuh, 实验室环境, 攻击模拟, 网络安全, 规则检测, 隐私保护, 驱动签名利用