Yanice0/soc-homelab-wazuh
GitHub: Yanice0/soc-homelab-wazuh
一个使用 Wazuh 在虚拟化环境中搭建家庭 SIEM 实验室的实践项目,涵盖部署、日志收集、自定义检测规则和威胁狩猎。
Stars: 0 | Forks: 0
# soc-homelab-wazuh
使用 Wazuh 搭建的家庭实验室 SIEM — 部署 Manager/Agents、自定义检测规则和威胁狩猎(SOC/Blue Team)
# 家庭实验室 SOC — SIEM Wazuh
## 背景与目标
搭建一个完整的 SIEM 环境,以熟悉
日志收集、事件关联和
检测规则的创建,为担任初级 SOC 分析师岗位做准备。
## 架构
- Wazuh Manager + Indexer + Dashboard(Ubuntu 虚拟机,通过官方 .ova 部署)
- Ubuntu 虚拟机上的 Wazuh Agent(Linux)
- Windows 10 虚拟机上的 Wazuh Agent
- VirtualBox 网络设置为桥接模式(Bridged)
[在此处插入一个简单的图表:3 个方框(Manager / Linux Agent / Windows Agent)
通过箭头连接,并标明使用的端口:Dashboard 为 443,Agents 为 1514]
## 实施步骤
1. 部署 Wazuh 服务器(OVA)
2. 连接至 Dashboard
3. 注册 Linux Agent
4. 注册 Windows Agent
5. 编写自定义检测规则(SSH 暴力破解)
6. 测试并验证告警
## 遇到并解决的问题
- **wazuh-indexer 无法启动(超时)** → 通过调整
`vm.max_map_count` 解决
- **无法从浏览器访问 Dashboard** → 原因:宿主机
防火墙阻止了发往虚拟机的出站流量
- **Windows Agent 在 Endpoints 中不可见** → 原因:`ossec.conf` 中的
Manager IP 错误(指向了 Agent 自身)
## 自定义检测规则
```
[colle ta règle XML brute force SSH ici]
```
此规则用于检测在 60 秒内来自同一 IP 的 3 次 SSH 认证失败,参考的 MITRE ATT&CK 编号为 T1110(Brute Force)。
## 结果
[Security Events 中触发的告警截图]
## 展现的技能
- SIEM 的部署与管理
- 网络与系统诊断(服务、防火墙、资源)
- 编写 XML 检测规则
- 理解 MITRE ATT&CK 框架
标签:Wazuh, 安全实验室, 安全运营中心, 网络映射