fanambinalova/threat-hunting-linux-lab
GitHub: fanambinalova/threat-hunting-linux-lab
一个基于 Sigma 规则和 MITRE ATT&CK 框架的 Linux 威胁狩猎实验室,通过 Atomic Red Team 攻击模拟在 Wazuh 监控环境下完成端到端 SOC 工作流验证。
Stars: 0 | Forks: 0
# 威胁狩猎 Linux 实验环境
基于自定义 Sigma 规则的威胁狩猎实验室,映射 MITRE ATT&CK,
通过 Atomic Red Team 在受 Wazuh
监控的 Linux 目标上进行攻击模拟。
## 目标
重现 SOC 分析师的工作流程:威胁假设 → 攻击模拟 → 检测 → 验证 → 文档化,在
100% Linux 环境中进行。
## 架构
```
VM Attaquant (Kali) ---> VM Cible (Debian 12 minimal) ---> Wazuh SOC
Atomic Red Team auditd + Sysmon for Linux Sigma rules
+ agent Wazuh MITRE Navigator
```
### 网络:目标虚拟机上的双网卡
- **管理 NIC**(libvirt 的 `default` NAT 网络):仅用于
Ansible 配置(apt,下载 Sysmon,Wazuh 仓库)以及
加入 Wazuh manager(在 Kali 宿主机的
Docker Compose 上运行,可通过 `virbr0` 网关访问,通常为 `192.168.122.1`)。
- **隔离实验环境 NIC**(`th-lab-net`,`mode = "none"`):仅用于
Kali ↔ 目标机的攻击流量。没有互联网出口,无法访问宿主机。
这种设计在关键之处保持了隔离原则(攻击流量和
遥测数据永远不会泄露),同时允许正常的配置部署。
⚠️ **注意事项**:你的 Wazuh Docker Compose 技术栈必须将
1514/1515 端口暴露在可从 `virbr0` 访问的接口上,而不仅仅是
在 `127.0.0.1` 上。请检查你的 `docker-compose.yml`,确保端口发布为
`0.0.0.0:1514:1514`(或等效配置),而不是 `127.0.0.1:1514:1514`。
## 技术栈
- **基础设施**:Terraform + libvirt(最小化 Debian 12 虚拟机,隔离网络)
- **配置部署**:Ansible(`threat-hunting-target` 角色)
- **遥测**:auditd + Sysmon for Linux (MSTIC-Sysmon)
- **检测**:Wazuh(复用现有 SOC 技术栈)+ Sigma 规则
- **模拟**:Atomic Red Team
- **可视化**:MITRE ATT&CK Navigator
- **CI**:GitHub Actions(Sigma 语法验证)
## 仓库结构
```
infra/ Terraform (VM cible libvirt)
ansible/ Playbook + rôle threat-hunting-target
sigma-rules/ Règles Sigma organisées par tactique MITRE
atomic-tests/ Scripts/configs des simulations utilisées
wazuh-rules/ Règles converties pour Wazuh
docs/playbooks/ 1 markdown par technique détectée
.github/workflows/ Validation CI des règles Sigma
```
## 快速开始
```
# 1. 配置目标 VM
cd infra
terraform init
terraform apply
# 2. 使用 Ansible 进行配置 (auditd, Sysmon, Wazuh agent)
cd ../ansible
cp inventory.ini.example inventory.ini # adapter l'IP de la VM
ansible-playbook -i inventory.ini playbook.yml
# 3. 从 Kali 执行针对性的 Atomic Red Team 测试
# (参见 atomic-tests/)
# 4. 检查 Wazuh 端的检测 / Sigma 规则
```
## 项目路线图
- [x] 第一阶段 — 基础设施(基础设施 + 遥测 + Wazuh agent)
- [ ] 第二阶段 — 基础模拟与检测(6-8 项技术)
- [ ] 第三阶段 — 高级威胁狩猎(关联分析,记录完整的狩猎过程)
- [ ] 第四阶段 — MITRE Navigator 仪表盘 + CI + 完整文档
## 状态
🚧 项目进行中 — 请参阅 `VERIFICATION.md` 了解已验证检测的状态。
标签:Ansible, Atomic Red Team, Sigma规则, Wazuh, 安全实验室, 攻击模拟, 数据泄露检测, 版权保护, 目标导入, 系统提示词, 网络安全审计, 速率限制, 驱动签名利用