madebyabder/SOC-Simulation-Wazuh
GitHub: madebyabder/SOC-Simulation-Wazuh
基于 Wazuh 的蓝队 SOC 模拟实验室,在隔离虚拟环境中演示多阶段攻击的检测、MITRE ATT&CK 映射与事件响应全流程。
Stars: 1 | Forks: 0






# SOC 模拟项目 — 基于 Wazuh 的安全运营实验室
## 目录
- [概述](#overview)
- [项目亮点](#-project-highlights)
- [项目目标](#project-objectives)
- [功能](#features)
- [实验室架构](#lab-architecture)
- [工具和技术](#tools-and-technologies)
- [模拟攻击链](#attack-chain-simulated)
- [检测场景](#detection-scenarios)
- [Wazuh 检测示例](#detection-examples-from-wazuh)
- [仓库结构](#repository-structure)
- [展示技能](#skills-demonstrated)
- [最终结果](#final-result)
- [免责声明](#disclaimer)
## 概述
本项目演示了如何在隔离的虚拟环境中使用 Wazuh 设计和实现安全运营中心(SOC)实验室。
该实验室模拟了对受监控 Linux 服务器的真实多阶段攻击,允许通过 Wazuh 收集、关联和调查安全遥测数据。
该项目不仅仅局限于 SIEM 部署,而是验证了完整的检测生命周期——从攻击模拟和日志收集,到仪表板可视化、MITRE ATT&CK 映射、严重性评估和事件响应文档。
## ⭐ 项目亮点
- 🛡️ 使用 Wazuh 构建了完整的安全运营中心(SOC)实验室
- 🖥️ 使用 Wazuh agent 监控 Linux 端点
- 🔍 模拟了多个真实世界的攻击场景
- 📊 使用 Wazuh Dashboard 调查告警
- 🎯 将检测结果映射到 MITRE ATT&CK Framework
- 📑 为每个场景编写了事件响应文档
## 项目目标
- 使用虚拟机构建一个小型 SOC 实验室。
- 使用 Wazuh 监控 Linux 靶机。
- 模拟来自 Kali Linux 的真实攻击者行为。
- 检测侦察、暴力破解、Web 探测、可疑命令、持久化和类数据外传活动。
- 将独立的告警关联成完整的攻击链。
- 创建仪表板和事件响应报告。
- 以专业且适合作品集的结构记录项目。
## 功能
- Wazuh SIEM 部署
- 多阶段攻击模拟
- 仪表板可视化
- MITRE ATT&CK 映射
- SSH 攻击检测
- Web 攻击检测
- 文件完整性监控(FIM)
- 事件响应文档
## 实验室架构
该实验室使用三台通过隔离的 host-only 网络连接的虚拟机。
| 机器 | 角色 | IP 地址 |
|---|---|---|
| Kali-Attacker | 攻击者/测试机 | `192.168.56.10` |
| Ubuntu-Victim | 受监控的 Linux 服务器 | `192.168.56.20` |
| SOC-Server | Wazuh 服务器和仪表板 | `192.168.56.30` |

## 工具和技术
| 类别 | 工具 |
|---|---|
| 虚拟化 | VirtualBox |
| 攻击者 VM | Kali Linux |
| 靶机 VM | Ubuntu Server |
| SOC 平台 | Wazuh |
| Web 服务器 | Nginx |
| 攻击模拟 | Nmap, Hydra, curl |
| 日志来源 | SSH 日志、Nginx 访问日志、sudo 日志、syscheck/FIM |
| 检测 | Wazuh 规则、MITRE ATT&CK 映射 |
| 仪表板 | Wazuh / OpenSearch Dashboards |
| 文档 | Markdown |
## 模拟攻击链
该项目模拟了多阶段攻击链:
```
Reconnaissance
→ SSH Brute Force
→ Web Attack Probing
→ Suspicious Privileged Commands
→ Persistence Attempt
→ Data Exfiltration Simulation
```
每个阶段都经过测试,在 Ubuntu-Victim 上进行了本地观察,并在 Wazuh 仪表板中进行了验证。
## 检测场景
| 攻击 | 描述 | MITRE ATT&CK | 文档 |
|--------|-------------|--------------|---------------|
| 侦察 | 端口扫描和服务枚举 | T1046 | [阶段 5 - 侦察检测](SOC-Simulation-Wazuh/docs/05-reconnaissance-detection.md) |
| SSH 暴力破解 | 针对 SSH 的密码猜测 | T1110 | [阶段 4 - SSH 暴力破解检测](SOC-Simulation-Wazuh/docs/04-ssh-bruteforce-detection.md) |
| Web 攻击 | Web 应用程序探测和利用尝试 | T1190 | [阶段 6 - Web 攻击检测](SOC-Simulation-Wazuh/docs/06-web-attack-detection.md) |
| 可疑命令 | 检测后渗透阶段执行的可疑命令 | T1059 | [阶段 7 - 可疑命令检测](SOC-Simulation-Wazuh/docs/07-suspicious-command-detection.md) |
| 持久化 | 计划任务(cron)持久化模拟 | T1053 | [阶段 8 - 持久化检测](SOC-Simulation-Wazuh/docs/08-persistence-detection.md) |
| 数据外传 | 模拟数据传输以进行数据外传检测 | T1041 | [阶段 9 - 数据外传模拟](SOC-Simulation-Wazuh/docs/09-exfiltration-simulation.md) |
| 攻击链关联 | 将多个攻击阶段关联到一次调查中 | 多种技术 | [阶段 10 - 攻击链关联](SOC-Simulation-Wazuh/docs/10-attack-chain-correlation.md) |
## Wazuh 检测示例
### 仪表板概览

### SSH 暴力破解检测

### 侦察检测

## 仓库结构
```
SOC-Simulation-Wazuh/
├── docs/
│ ├── 01-architecture.md
│ ├── 02-victim-preparation.md
│ ├── 03-telemetry-validation.md
│ ├── 04-ssh-bruteforce-detection.md
│ ├── 05-reconnaissance-detection.md
│ ├── 06-web-attack-detection.md
│ ├── 07-suspicious-command-detection.md
│ ├── 08-persistence-detection.md
│ ├── 09-exfiltration-simulation.md
│ ├── 10-attack-chain-correlation.md
│ ├── 11-severity-classification.md
│ ├── 12-dashboards.md
│ └── 13-incident-response-report.md
└── screenshots/
├── 01-reconnaissance/
├── 02-ssh-bruteforce/
├── 03-web-attack/
├── 04-suspicious-command/
├── 05-persistence/
├── 06-exfiltration/
├── 07-attack-chain/
└── 08-dashboards/
```
## 展示技能
### SOC 运营
- SIEM 部署
- 告警分类
- 仪表板分析
### 威胁检测
- SSH 攻击
- Web 攻击
- 持久化
- MITRE ATT&CK
### Linux
- 日志分析
- 认证日志
- 进程监控
### 事件响应
- 严重性评估
- 调查工作流
- 报告
## 最终结果
最终结果是一个完整的 SOC 模拟项目,可在受控实验室环境中检测和调查多阶段攻击链。
该项目演示了端到端的 SOC 工作流,从攻击模拟和遥测收集到告警调查、关联、MITRE ATT&CK 映射和事件响应文档。
它展示了直接适用于安全运营中心(SOC)环境的实用蓝队技能,并作为一个作品集项目,展示了使用 Wazuh 和 Linux 安全监控的实践经验。
本项目适用于:
- 学术网络安全项目
- SOC 分析师作品集展示
- GitHub 文档说明
- 简历讨论
- 面试演示
## 免责声明
本项目仅在隔离的虚拟实验室环境中构建和测试。
所有攻击模拟均使用项目作者拥有的受控机器。没有针对任何真实系统、真实用户或真实敏感数据。
标签:CTI, SOC实验室, Wazuh, x64dbg, 安全运营, 扫描框架, 防御加固