Yanice0/soc-homelab-wazuh

GitHub: Yanice0/soc-homelab-wazuh

一个使用 Wazuh 在虚拟化环境中搭建家庭 SIEM 实验室的实践项目,涵盖部署、日志收集、自定义检测规则和威胁狩猎。

Stars: 0 | Forks: 0

# soc-homelab-wazuh 使用 Wazuh 搭建的家庭实验室 SIEM — 部署 Manager/Agents、自定义检测规则和威胁狩猎(SOC/Blue Team) # 家庭实验室 SOC — SIEM Wazuh ## 背景与目标 搭建一个完整的 SIEM 环境,以熟悉 日志收集、事件关联和 检测规则的创建,为担任初级 SOC 分析师岗位做准备。 ## 架构 - Wazuh Manager + Indexer + Dashboard(Ubuntu 虚拟机,通过官方 .ova 部署) - Ubuntu 虚拟机上的 Wazuh Agent(Linux) - Windows 10 虚拟机上的 Wazuh Agent - VirtualBox 网络设置为桥接模式(Bridged) [在此处插入一个简单的图表:3 个方框(Manager / Linux Agent / Windows Agent) 通过箭头连接,并标明使用的端口:Dashboard 为 443,Agents 为 1514] ## 实施步骤 1. 部署 Wazuh 服务器(OVA) 2. 连接至 Dashboard 3. 注册 Linux Agent 4. 注册 Windows Agent 5. 编写自定义检测规则(SSH 暴力破解) 6. 测试并验证告警 ## 遇到并解决的问题 - **wazuh-indexer 无法启动(超时)** → 通过调整 `vm.max_map_count` 解决 - **无法从浏览器访问 Dashboard** → 原因:宿主机 防火墙阻止了发往虚拟机的出站流量 - **Windows Agent 在 Endpoints 中不可见** → 原因:`ossec.conf` 中的 Manager IP 错误(指向了 Agent 自身) ## 自定义检测规则 ``` [colle ta règle XML brute force SSH ici] ``` 此规则用于检测在 60 秒内来自同一 IP 的 3 次 SSH 认证失败,参考的 MITRE ATT&CK 编号为 T1110(Brute Force)。 ## 结果 [Security Events 中触发的告警截图] ## 展现的技能 - SIEM 的部署与管理 - 网络与系统诊断(服务、防火墙、资源) - 编写 XML 检测规则 - 理解 MITRE ATT&CK 框架
标签:Wazuh, 安全实验室, 安全运营中心, 网络映射