TheFahadAslam/Cyber_Security_Projects

GitHub: TheFahadAslam/Cyber_Security_Projects

一个在隔离实验室中模拟 RDP 暴力破解攻击并通过 Wazuh SIEM 进行日志甄别与自定义检测规则工程的 SOC 实战项目。

Stars: 0 | Forks: 0

# Cyber_Security_Projects RDP 暴力破解攻击模拟、Wazuh SIEM 甄别与自定义规则工程的隔离实验室 # 🛡️ SOC 作品集项目:RDP 暴力破解检测与 SIEM 规则工程 ## 📌 执行摘要 本项目演示了端到端的网络安全运营中心 (SOC) 工作流程——从网络配置和攻击模拟,到实时日志分析和自定义检测工程。 从一个隔离的 **Kali Linux** 攻击者节点向 **Windows 10** 受害者端点执行了主动的远程桌面协议 (RDP) 密码喷洒攻击。生成的身份验证遥测数据被收集到 **Wazuh SIEM** 收集器引擎中,进行了模式异常分析(事件 ID `4625`),并映射到 **MITRE ATT&CK Framework** 下的自定义高危检测规则。 ## 📐 网络拓扑与架构 所有虚拟机均配置在自定义的隔离专用交换机(`VMnet2` / Host-Only)内,以隔离攻击流量并防止外部泄露。 | 节点角色 | 操作系统 / 平台 | IP 地址 | 子网掩码 | 功能 | | :--- | :--- | :--- | :--- | :--- | | **攻击者** | Kali Linux | `192.168.10.10` | `255.255.255.0` | 侦察与暴力破解执行 | | **受害者** | Windows 10 Enterprise | `192.168.10.20` | `255.255.255.0` | 端点目标与安全日志生成 | | **SIEM 引擎** | Ubuntu Server / Wazuh | `192.168.10.50` | `255.255.255.0` | 日志聚合、解析与升级 | ## 🛠️ 使用的工具与技术 * **SIEM 平台:** Wazuh 4.x (Indexer, Server, Dashboard) * **攻击工具:** Nmap (服务枚举), Hydra (RDP 暴力破解) * **目标操作系统:** 带有 Wazuh Agent 和审计日志的 Windows 10 * **框架映射:** MITRE ATT&CK Matrix (Technique T1110) * **自定义规则工程:** `local_rules.xml` 中的 XML 逻辑 ## 🚀 分阶段演练 ### 阶段 1:环境配置与侦察 1. **网络绑定验证:** 在 Kali Linux 攻击者节点 (`192.168.10.10/24`) 上设置静态网络,并通过向目标 (`192.168.10.20`) 和 SIEM 服务器 (`192.168.10.50`) 发送 ICMP ping 测试,确认了沙箱内的横向连通性。 2. **端口与服务枚举:** 执行针对 TCP 端口 3389 的 Nmap 扫描,以验证活动的 RDP 绑定: nmap -p 3389 192.168.10.20 结果:确认状态为 3389/tcp open ms-wbt-server。 图 1.1:Nmap 扫描输出,确认目标主机 192.168.10.20 上的 TCP 端口 3389 处于开放状态。 ### 阶段 2:武器化与暴力破解执行 自定义字典生成:创建了一个目标词表,其中包含失败的凭据候选者以及有效的目标凭据。 自动化密码喷洒:针对目标 RDP 端点执行 Hydra,并采用单线程详细输出 (-t 1 -vV): Bash hydra -l fahad -P ~/Desktop/passwords.txt rdp://192.168.10.20 -vV -t 1 结果:Hydra 在遍历失败的尝试后,成功提取了用户 fahad 的有效登录凭据。 图 2.1:Hydra 暴力破解执行输出,显示凭据提取成功。 ### 阶段 3:遥测分析与 SIEM 甄别 日志接入:在 Wazuh SIEM Discover 模块中使用以下查询过滤传入的遥测数据: Plaintext data.win.system.eventID: "4625" 字段解析:提取关键的日志键值对以甄别安全事件: 目标用户:data.win.eventdata.targetUserName -> fahad 源 IP:data.win.eventdata.ipAddress -> 192.168.10.10 事件摘要:Windows 安全日志事件 ID 4625(账户登录失败)出现系统性激增。 图 3.1:集中式安全事件时间轴,显示攻击窗口期间的大量登录失败警报。 ### 阶段 4:自定义检测工程与升级 为了自动检测和升级来自单一主机的循环暴力破解模式,向 /var/ossec/etc/rules/local_rules.xml 注入了一条自定义检测规则: XML 60122 Active RDP Brute Force Attack Detected from Host Source T1110 规则逻辑解释: * id="100002": 自定义用户规则范围。 * level="10": 严重性从标准信息日志升级为高优先级警报。 * frequency="5" timeframe="30": 当在 30 秒内同一来源发生 5 次登录失败时触发。 * 60122: 根据基准 Windows 事件 ID 4625 匹配进行评估。 * T1110: 将事件直接映射到 MITRE ATT&CK T1110 (Brute Force)。 ### 🎯 SOC 分析师关键要点 * 日志量管理:发现了在处理海量原始事件流时字段过滤 (ipAddress, targetUserName) 的重要性。 * 威胁映射:成功将网络级别的攻击特征与标准化的威胁情报框架 (MITRE ATT&CK) 关联起来。 * 阈值调优:了解到微调规则频率有助于防止误报,同时确保对暴力破解异常的快速响应时间。
标签:CTI, SOC分析, Wazuh, 实验室环境, 攻击模拟, 网络安全, 规则检测, 隐私保护, 驱动签名利用