vortex-aman/Sentinel-SOC
GitHub: vortex-aman/Sentinel-SOC
一个基于 Wazuh 和 Sysmon 构建的开源 SOC 家庭实验室,用于攻击模拟、威胁检测和检测工程实践。
Stars: 0 | Forks: 0
# 🛡️ Sentinel SOC





## 📖 概述
Sentinel SOC 是一个动手实践的安全运营中心 (SOC) 家庭实验室,旨在模拟真实世界的网络攻击,收集安全遥测数据,并使用 **Wazuh SIEM**、**Sysmon** 和 **Windows Event Logs** 检测恶意活动。
该项目专注于 **Detection Engineering**、**Threat Hunting** 和 **Incident Response**,帮助网络安全学习者通过真实的攻击模拟获得实用的 Blue Team 经验。
## 🎯 项目目标
- 构建真实的 SOC 家庭实验室
- 使用 Wazuh 监控 Windows 端点
- 使用 Sysmon 收集增强的遥测数据
- 模拟来自 Kali Linux 的攻击者技术
- 创建自定义的 Wazuh 检测规则
- 将检测映射到 MITRE ATT&CK 框架
- 培养实用的 SOC 调查技能
## 🏗️ 实验室架构
```
Internet
│
Ubuntu Server (Wazuh Manager)
│
┌───────────┴───────────┐
│ │
Windows 11 VM Kali Linux VM
(Wazuh Agent + Sysmon) (Attacker)
```
## 🛠️ 技术栈
| 类别 | 技术 |
|----------|------------|
| SIEM | Wazuh |
| 操作系统 | Ubuntu Server |
| 端点 | Windows 11 |
| 监控 | Sysmon |
| 攻击机 | Kali Linux |
| 虚拟化 | VirtualBox |
| 框架 | MITRE ATT&CK |
## 🔍 功能
- Windows 端点监控
- Wazuh SIEM 集成
- Sysmon 日志收集
- 自定义检测规则
- MITRE ATT&CK 映射
- 攻击模拟
- 威胁检测
- 安全事件分析
- 事件调查
## ⚔️ 攻击模拟
当前模拟的攻击包括:
- Windows 账户枚举
- 网络侦察
- 编码的 PowerShell 执行
- 暴力破解检测
- 反向 Shell 检测
- Mimikatz 检测
- PsExec 检测
随着项目的演进,将添加更多攻击模拟。
## 🚨 检测工程
正在开发自定义的 Wazuh 规则,用于检测:
| 规则 ID | 检测内容 |
|---------|-----------|
| 100001 | Windows 账户枚举 |
| 100002 | Nmap 扫描检测 |
| 100003 | 编码的 PowerShell |
| 100004 | 多次登录失败 |
| 100005 | 反向 Shell |
| 100006 | Mimikatz 执行 |
| 100007 | PsExec 执行 |
| 100008 | 可疑的 CMD 活动 |
## 🎯 MITRE ATT&CK 覆盖范围
当前涵盖的技术:
- T1033 – System Owner/User Discovery
- T1087 – Account Discovery
- T1046 – Network Service Discovery
- T1059.001 – PowerShell
- T1110 – Brute Force
- T1003 – Credential Dumping
- T1569.002 – Service Execution
- T1105 – Ingress Tool Transfer
## 📸 截图
开发过程中将添加截图。
- Wazuh Dashboard
- Agent 注册
- Sysmon 配置
- 告警检测
- 自定义规则告警
- 攻击模拟
## 📂 仓库结构
```
Sentinel-SOC
│
├── docs/
├── Rules/
├── Screenshots/
├── Reports/
├── MITRE/
└── Resources/
```
## 🚀 路线图
- [x] 构建 SOC 实验室
- [x] 配置 Wazuh
- [x] 安装 Sysmon
- [x] 连接 Windows Agent
- [x] 创建初始检测规则
- [ ] 扩展检测规则
- [ ] Threat Hunting
- [ ] Sigma 规则
- [ ] Dashboard 改进
- [ ] 数字取证集成
- [ ] 最终文档
## 📚 学习成果
该项目展示了以下方面的实践经验:
- 安全运营中心 (SOC)
- Detection Engineering
- Threat Hunting
- Incident Response
- Windows 事件日志记录
- Sysmon
- Wazuh SIEM
- MITRE ATT&CK
- Blue Team 运营
## 📜 许可证
该项目基于 MIT 许可证授权。
⭐ 如果您觉得这个项目有用,请考虑给它点个 Star。
标签:AMSI绕过, Sysmon, Wazuh, 威胁检测, 安全运营中心, 构建工具, 网络映射, 速率限制