vortex-aman/Sentinel-SOC

GitHub: vortex-aman/Sentinel-SOC

一个基于 Wazuh 和 Sysmon 构建的开源 SOC 家庭实验室,用于攻击模拟、威胁检测和检测工程实践。

Stars: 0 | Forks: 0

# 🛡️ Sentinel SOC ![License](https://img.shields.io/badge/License-MIT-green) ![Platform](https://img.shields.io/badge/Platform-Windows%20%7C%20Ubuntu%20Server%20%7C%20Kali-blue) ![SIEM](https://img.shields.io/badge/SIEM-Wazuh-blue) ![Status](https://img.shields.io/badge/Status-In%20Development-orange) ![MITRE ATT&CK](https://img.shields.io/badge/MITRE-ATT%26CK-red) ## 📖 概述 Sentinel SOC 是一个动手实践的安全运营中心 (SOC) 家庭实验室,旨在模拟真实世界的网络攻击,收集安全遥测数据,并使用 **Wazuh SIEM**、**Sysmon** 和 **Windows Event Logs** 检测恶意活动。 该项目专注于 **Detection Engineering**、**Threat Hunting** 和 **Incident Response**,帮助网络安全学习者通过真实的攻击模拟获得实用的 Blue Team 经验。 ## 🎯 项目目标 - 构建真实的 SOC 家庭实验室 - 使用 Wazuh 监控 Windows 端点 - 使用 Sysmon 收集增强的遥测数据 - 模拟来自 Kali Linux 的攻击者技术 - 创建自定义的 Wazuh 检测规则 - 将检测映射到 MITRE ATT&CK 框架 - 培养实用的 SOC 调查技能 ## 🏗️ 实验室架构 ``` Internet │ Ubuntu Server (Wazuh Manager) │ ┌───────────┴───────────┐ │ │ Windows 11 VM Kali Linux VM (Wazuh Agent + Sysmon) (Attacker) ``` ## 🛠️ 技术栈 | 类别 | 技术 | |----------|------------| | SIEM | Wazuh | | 操作系统 | Ubuntu Server | | 端点 | Windows 11 | | 监控 | Sysmon | | 攻击机 | Kali Linux | | 虚拟化 | VirtualBox | | 框架 | MITRE ATT&CK | ## 🔍 功能 - Windows 端点监控 - Wazuh SIEM 集成 - Sysmon 日志收集 - 自定义检测规则 - MITRE ATT&CK 映射 - 攻击模拟 - 威胁检测 - 安全事件分析 - 事件调查 ## ⚔️ 攻击模拟 当前模拟的攻击包括: - Windows 账户枚举 - 网络侦察 - 编码的 PowerShell 执行 - 暴力破解检测 - 反向 Shell 检测 - Mimikatz 检测 - PsExec 检测 随着项目的演进,将添加更多攻击模拟。 ## 🚨 检测工程 正在开发自定义的 Wazuh 规则,用于检测: | 规则 ID | 检测内容 | |---------|-----------| | 100001 | Windows 账户枚举 | | 100002 | Nmap 扫描检测 | | 100003 | 编码的 PowerShell | | 100004 | 多次登录失败 | | 100005 | 反向 Shell | | 100006 | Mimikatz 执行 | | 100007 | PsExec 执行 | | 100008 | 可疑的 CMD 活动 | ## 🎯 MITRE ATT&CK 覆盖范围 当前涵盖的技术: - T1033 – System Owner/User Discovery - T1087 – Account Discovery - T1046 – Network Service Discovery - T1059.001 – PowerShell - T1110 – Brute Force - T1003 – Credential Dumping - T1569.002 – Service Execution - T1105 – Ingress Tool Transfer ## 📸 截图 开发过程中将添加截图。 - Wazuh Dashboard - Agent 注册 - Sysmon 配置 - 告警检测 - 自定义规则告警 - 攻击模拟 ## 📂 仓库结构 ``` Sentinel-SOC │ ├── docs/ ├── Rules/ ├── Screenshots/ ├── Reports/ ├── MITRE/ └── Resources/ ``` ## 🚀 路线图 - [x] 构建 SOC 实验室 - [x] 配置 Wazuh - [x] 安装 Sysmon - [x] 连接 Windows Agent - [x] 创建初始检测规则 - [ ] 扩展检测规则 - [ ] Threat Hunting - [ ] Sigma 规则 - [ ] Dashboard 改进 - [ ] 数字取证集成 - [ ] 最终文档 ## 📚 学习成果 该项目展示了以下方面的实践经验: - 安全运营中心 (SOC) - Detection Engineering - Threat Hunting - Incident Response - Windows 事件日志记录 - Sysmon - Wazuh SIEM - MITRE ATT&CK - Blue Team 运营 ## 📜 许可证 该项目基于 MIT 许可证授权。 ⭐ 如果您觉得这个项目有用,请考虑给它点个 Star。
标签:AMSI绕过, Sysmon, Wazuh, 威胁检测, 安全运营中心, 构建工具, 网络映射, 速率限制