fanambinalova/threat-hunting-linux-lab

GitHub: fanambinalova/threat-hunting-linux-lab

一个基于 Sigma 规则和 MITRE ATT&CK 框架的 Linux 威胁狩猎实验室,通过 Atomic Red Team 攻击模拟在 Wazuh 监控环境下完成端到端 SOC 工作流验证。

Stars: 0 | Forks: 0

# 威胁狩猎 Linux 实验环境 基于自定义 Sigma 规则的威胁狩猎实验室,映射 MITRE ATT&CK, 通过 Atomic Red Team 在受 Wazuh 监控的 Linux 目标上进行攻击模拟。 ## 目标 重现 SOC 分析师的工作流程:威胁假设 → 攻击模拟 → 检测 → 验证 → 文档化,在 100% Linux 环境中进行。 ## 架构 ``` VM Attaquant (Kali) ---> VM Cible (Debian 12 minimal) ---> Wazuh SOC Atomic Red Team auditd + Sysmon for Linux Sigma rules + agent Wazuh MITRE Navigator ``` ### 网络:目标虚拟机上的双网卡 - **管理 NIC**(libvirt 的 `default` NAT 网络):仅用于 Ansible 配置(apt,下载 Sysmon,Wazuh 仓库)以及 加入 Wazuh manager(在 Kali 宿主机的 Docker Compose 上运行,可通过 `virbr0` 网关访问,通常为 `192.168.122.1`)。 - **隔离实验环境 NIC**(`th-lab-net`,`mode = "none"`):仅用于 Kali ↔ 目标机的攻击流量。没有互联网出口,无法访问宿主机。 这种设计在关键之处保持了隔离原则(攻击流量和 遥测数据永远不会泄露),同时允许正常的配置部署。 ⚠️ **注意事项**:你的 Wazuh Docker Compose 技术栈必须将 1514/1515 端口暴露在可从 `virbr0` 访问的接口上,而不仅仅是 在 `127.0.0.1` 上。请检查你的 `docker-compose.yml`,确保端口发布为 `0.0.0.0:1514:1514`(或等效配置),而不是 `127.0.0.1:1514:1514`。 ## 技术栈 - **基础设施**:Terraform + libvirt(最小化 Debian 12 虚拟机,隔离网络) - **配置部署**:Ansible(`threat-hunting-target` 角色) - **遥测**:auditd + Sysmon for Linux (MSTIC-Sysmon) - **检测**:Wazuh(复用现有 SOC 技术栈)+ Sigma 规则 - **模拟**:Atomic Red Team - **可视化**:MITRE ATT&CK Navigator - **CI**:GitHub Actions(Sigma 语法验证) ## 仓库结构 ``` infra/ Terraform (VM cible libvirt) ansible/ Playbook + rôle threat-hunting-target sigma-rules/ Règles Sigma organisées par tactique MITRE atomic-tests/ Scripts/configs des simulations utilisées wazuh-rules/ Règles converties pour Wazuh docs/playbooks/ 1 markdown par technique détectée .github/workflows/ Validation CI des règles Sigma ``` ## 快速开始 ``` # 1. 配置目标 VM cd infra terraform init terraform apply # 2. 使用 Ansible 进行配置 (auditd, Sysmon, Wazuh agent) cd ../ansible cp inventory.ini.example inventory.ini # adapter l'IP de la VM ansible-playbook -i inventory.ini playbook.yml # 3. 从 Kali 执行针对性的 Atomic Red Team 测试 # (参见 atomic-tests/) # 4. 检查 Wazuh 端的检测 / Sigma 规则 ``` ## 项目路线图 - [x] 第一阶段 — 基础设施(基础设施 + 遥测 + Wazuh agent) - [ ] 第二阶段 — 基础模拟与检测(6-8 项技术) - [ ] 第三阶段 — 高级威胁狩猎(关联分析,记录完整的狩猎过程) - [ ] 第四阶段 — MITRE Navigator 仪表盘 + CI + 完整文档 ## 状态 🚧 项目进行中 — 请参阅 `VERIFICATION.md` 了解已验证检测的状态。
标签:Ansible, Atomic Red Team, Sigma规则, Wazuh, 安全实验室, 攻击模拟, 数据泄露检测, 版权保护, 目标导入, 系统提示词, 网络安全审计, 速率限制, 驱动签名利用