madebyabder/SOC-Simulation-Wazuh

GitHub: madebyabder/SOC-Simulation-Wazuh

基于 Wazuh 的蓝队 SOC 模拟实验室,在隔离虚拟环境中演示多阶段攻击的检测、MITRE ATT&CK 映射与事件响应全流程。

Stars: 1 | Forks: 0

![平台](https://img.shields.io/badge/Platform-Wazuh-blue) ![操作系统](https://img.shields.io/badge/OS-Ubuntu%20Server-orange) ![攻击者](https://img.shields.io/badge/Attacker-Kali-purple) ![MITRE ATT&CK](https://img.shields.io/badge/MITRE-ATT%26CK-red) ![许可证](https://img.shields.io/badge/License-MIT-green) ![状态](https://img.shields.io/badge/Status-Completed-success) # SOC 模拟项目 — 基于 Wazuh 的安全运营实验室 ## 目录 - [概述](#overview) - [项目亮点](#-project-highlights) - [项目目标](#project-objectives) - [功能](#features) - [实验室架构](#lab-architecture) - [工具和技术](#tools-and-technologies) - [模拟攻击链](#attack-chain-simulated) - [检测场景](#detection-scenarios) - [Wazuh 检测示例](#detection-examples-from-wazuh) - [仓库结构](#repository-structure) - [展示技能](#skills-demonstrated) - [最终结果](#final-result) - [免责声明](#disclaimer) ## 概述 本项目演示了如何在隔离的虚拟环境中使用 Wazuh 设计和实现安全运营中心(SOC)实验室。 该实验室模拟了对受监控 Linux 服务器的真实多阶段攻击,允许通过 Wazuh 收集、关联和调查安全遥测数据。 该项目不仅仅局限于 SIEM 部署,而是验证了完整的检测生命周期——从攻击模拟和日志收集,到仪表板可视化、MITRE ATT&CK 映射、严重性评估和事件响应文档。 ## ⭐ 项目亮点 - 🛡️ 使用 Wazuh 构建了完整的安全运营中心(SOC)实验室 - 🖥️ 使用 Wazuh agent 监控 Linux 端点 - 🔍 模拟了多个真实世界的攻击场景 - 📊 使用 Wazuh Dashboard 调查告警 - 🎯 将检测结果映射到 MITRE ATT&CK Framework - 📑 为每个场景编写了事件响应文档 ## 项目目标 - 使用虚拟机构建一个小型 SOC 实验室。 - 使用 Wazuh 监控 Linux 靶机。 - 模拟来自 Kali Linux 的真实攻击者行为。 - 检测侦察、暴力破解、Web 探测、可疑命令、持久化和类数据外传活动。 - 将独立的告警关联成完整的攻击链。 - 创建仪表板和事件响应报告。 - 以专业且适合作品集的结构记录项目。 ## 功能 - Wazuh SIEM 部署 - 多阶段攻击模拟 - 仪表板可视化 - MITRE ATT&CK 映射 - SSH 攻击检测 - Web 攻击检测 - 文件完整性监控(FIM) - 事件响应文档 ## 实验室架构 该实验室使用三台通过隔离的 host-only 网络连接的虚拟机。 | 机器 | 角色 | IP 地址 | |---|---|---| | Kali-Attacker | 攻击者/测试机 | `192.168.56.10` | | Ubuntu-Victim | 受监控的 Linux 服务器 | `192.168.56.20` | | SOC-Server | Wazuh 服务器和仪表板 | `192.168.56.30` | ![SOC 实验室架构](https://static.pigsec.cn/wp-content/uploads/repos/cas/9b/9b3af1c4be25313b2253a7d7af1dc8795c14bf1306aa662487c2c9c7dc7b472e.png) ## 工具和技术 | 类别 | 工具 | |---|---| | 虚拟化 | VirtualBox | | 攻击者 VM | Kali Linux | | 靶机 VM | Ubuntu Server | | SOC 平台 | Wazuh | | Web 服务器 | Nginx | | 攻击模拟 | Nmap, Hydra, curl | | 日志来源 | SSH 日志、Nginx 访问日志、sudo 日志、syscheck/FIM | | 检测 | Wazuh 规则、MITRE ATT&CK 映射 | | 仪表板 | Wazuh / OpenSearch Dashboards | | 文档 | Markdown | ## 模拟攻击链 该项目模拟了多阶段攻击链: ``` Reconnaissance → SSH Brute Force → Web Attack Probing → Suspicious Privileged Commands → Persistence Attempt → Data Exfiltration Simulation ``` 每个阶段都经过测试,在 Ubuntu-Victim 上进行了本地观察,并在 Wazuh 仪表板中进行了验证。 ## 检测场景 | 攻击 | 描述 | MITRE ATT&CK | 文档 | |--------|-------------|--------------|---------------| | 侦察 | 端口扫描和服务枚举 | T1046 | [阶段 5 - 侦察检测](SOC-Simulation-Wazuh/docs/05-reconnaissance-detection.md) | | SSH 暴力破解 | 针对 SSH 的密码猜测 | T1110 | [阶段 4 - SSH 暴力破解检测](SOC-Simulation-Wazuh/docs/04-ssh-bruteforce-detection.md) | | Web 攻击 | Web 应用程序探测和利用尝试 | T1190 | [阶段 6 - Web 攻击检测](SOC-Simulation-Wazuh/docs/06-web-attack-detection.md) | | 可疑命令 | 检测后渗透阶段执行的可疑命令 | T1059 | [阶段 7 - 可疑命令检测](SOC-Simulation-Wazuh/docs/07-suspicious-command-detection.md) | | 持久化 | 计划任务(cron)持久化模拟 | T1053 | [阶段 8 - 持久化检测](SOC-Simulation-Wazuh/docs/08-persistence-detection.md) | | 数据外传 | 模拟数据传输以进行数据外传检测 | T1041 | [阶段 9 - 数据外传模拟](SOC-Simulation-Wazuh/docs/09-exfiltration-simulation.md) | | 攻击链关联 | 将多个攻击阶段关联到一次调查中 | 多种技术 | [阶段 10 - 攻击链关联](SOC-Simulation-Wazuh/docs/10-attack-chain-correlation.md) | ## Wazuh 检测示例 ### 仪表板概览 ![仪表板](https://static.pigsec.cn/wp-content/uploads/repos/cas/6c/6c5d31148c6479c4b191db1ec8aa4ffd2117d5258ee5276ff09899741cc65b6d.png) ### SSH 暴力破解检测 ![SSH](https://static.pigsec.cn/wp-content/uploads/repos/cas/1a/1a99e9bf34f07fea8ab9b05251f0c22c3a75c4f9e7dc2f4b4d07ac27bb5a9a64.png) ### 侦察检测 ![侦察](https://static.pigsec.cn/wp-content/uploads/repos/cas/2c/2c9ff98ac1dafb4ce474b37926cde227ec2f355b9b23e199b4e262f20c43ac00.png) ## 仓库结构 ``` SOC-Simulation-Wazuh/ ├── docs/ │ ├── 01-architecture.md │ ├── 02-victim-preparation.md │ ├── 03-telemetry-validation.md │ ├── 04-ssh-bruteforce-detection.md │ ├── 05-reconnaissance-detection.md │ ├── 06-web-attack-detection.md │ ├── 07-suspicious-command-detection.md │ ├── 08-persistence-detection.md │ ├── 09-exfiltration-simulation.md │ ├── 10-attack-chain-correlation.md │ ├── 11-severity-classification.md │ ├── 12-dashboards.md │ └── 13-incident-response-report.md └── screenshots/ ├── 01-reconnaissance/ ├── 02-ssh-bruteforce/ ├── 03-web-attack/ ├── 04-suspicious-command/ ├── 05-persistence/ ├── 06-exfiltration/ ├── 07-attack-chain/ └── 08-dashboards/ ``` ## 展示技能 ### SOC 运营 - SIEM 部署 - 告警分类 - 仪表板分析 ### 威胁检测 - SSH 攻击 - Web 攻击 - 持久化 - MITRE ATT&CK ### Linux - 日志分析 - 认证日志 - 进程监控 ### 事件响应 - 严重性评估 - 调查工作流 - 报告 ## 最终结果 最终结果是一个完整的 SOC 模拟项目,可在受控实验室环境中检测和调查多阶段攻击链。 该项目演示了端到端的 SOC 工作流,从攻击模拟和遥测收集到告警调查、关联、MITRE ATT&CK 映射和事件响应文档。 它展示了直接适用于安全运营中心(SOC)环境的实用蓝队技能,并作为一个作品集项目,展示了使用 Wazuh 和 Linux 安全监控的实践经验。 本项目适用于: - 学术网络安全项目 - SOC 分析师作品集展示 - GitHub 文档说明 - 简历讨论 - 面试演示 ## 免责声明 本项目仅在隔离的虚拟实验室环境中构建和测试。 所有攻击模拟均使用项目作者拥有的受控机器。没有针对任何真实系统、真实用户或真实敏感数据。
标签:CTI, SOC实验室, Wazuh, x64dbg, 安全运营, 扫描框架, 防御加固