mtalha27709-coder/Enterprise-Blue-Team-SOC-Lab-Wazuh-Suricata-pfSense
GitHub: mtalha27709-coder/Enterprise-Blue-Team-SOC-Lab-Wazuh-Suricata-pfSense
一个为期 6 周的企业级蓝队 SOC 实验室项目,整合 Wazuh SIEM、Suricata IDS、pfSense 防火墙及威胁情报,覆盖从检测工程到内部威胁事件响应的完整防御链路。
Stars: 0 | Forks: 0
# 企业级蓝队 SOC 实验室 — Wazuh, Suricata & pfSense
一个为期 6 周的自建企业级蓝队实验室,涵盖 SIEM 部署、网络入侵检测、边界防火墙管理、威胁情报集成、漏洞管理、恶意软件分析,以及完整的内部威胁事件响应模拟。
## 🏗 实验环境
- **Kali Linux** — 攻击/测试机,Suricata IDS 主机
- **Ubuntu Server** — Wazuh Manager, Indexer 和 Dashboard
- **Windows 10** — 受监控的端点
- **pfSense** — 网络边界防火墙/路由器
所有机器通过 VirtualBox Host-Only(内部实验室)+ NAT(互联网访问)进行网络互联。
## 🛡 SIEM 与检测工程 (Wazuh)
- 在 Ubuntu Server 上部署了 Wazuh Manager, Indexer 和 Dashboard;将 Kali 和 Windows 10 作为 agent 接入
- 在关键系统路径(`/etc`, `/var/log`, `C:\Windows\System32`)上配置了文件完整性监控 (FIM)
- 编写了自定义的 Wazuh 检测规则 (XML),用于:
- 新建用户账户
- SSH 暴力破解检测(基于频率)
- USB 设备接入 (Windows)
- 配置了自动化 **Active Response** — 在多次 SSH 登录失败后,通过 `iptables` 自动拦截源 IP
## 🔍 网络入侵检测 (Suricata)
- 在 Kali 虚拟机上以 IDS 模式部署了 Suricata IDS
- 编写了自定义规则来检测:
- Nmap 扫描流量
- HTTP 漏洞利用尝试模式
- 通过基于阈值的规则检测 ICMP 泛洪 (DoS) 流量
- 将 Suricata 的 `eve.json` 告警集成到 Wazuh 中,实现主机与网络的相关性可见性
- 使用 `ipset`/`iptables` 实现了基于 GeoIP 的防火墙拦截
## 🌐 边界防火墙 (pfSense)
- 将 pfSense 部署为虚拟防火墙/路由器;将所有实验室虚拟机流量通过它进行路由
- 配置了 LAN/WAN 接口,并启用了带有日志记录的防火墙规则
- 将 pfSense 的 syslog 转发至 Wazuh,实现集中的防火墙事件可见性
## 📡 威胁情报与漏洞管理
- 集成了 **VirusTotal**,用于对 FIM 事件进行自动的文件哈希声誉查询
- 使用 **URLhaus** 和 **Abuse.ch** 的指标列表构建了 CDB 威胁源查询
- 启用了 Wazuh 内置的 **漏洞检测模块**;针对 NVD 对 agent 进行扫描,按 CVSS 分数对发现的问题划分优先级,并在修补后验证了修复情况
## 🧬 恶意软件分析
- 选择并安全获取了真实的恶意软件样本(在隔离/物理断网的分析环境中)
- **静态分析:** `file`, `exiftool`, `binwalk`, `strings` (ASCII + UTF-16LE 扫描)
- **动态分析:** 在 ANY.RUN 云沙箱中进行交互式引爆(进程树、网络活动、注册表、文件系统、命令行行为)
- 提取 IOC/IOA 并将其转换为:
- 自定义 Suricata 特征码(通过离线 PCAP 重放验证)
- 自定义 Wazuh 检测规则(通过在 Windows agent 上进行实战测试验证)
## 🕵️ 毕业项目:内部威胁事件响应
模拟了完整的内部威胁攻击链,并进行了端到端的调查:
1. **数据暂存** — 在受监控的端点上创建了机密文件
2. **混淆** — 通过 `certutil.exe` 将文件编码为 Base64,以规避常规检查
3. **数据外泄** — 通过 HTTP POST 将编码后的数据发送至外部监听器
4. **反取证** — 攻击者删除了所有的痕迹文件
**调查:**
- 使用 Wazuh FIM 告警(规则 550/553)重构了完整的时间线
- 使用 **CyberChef** 解码了外泄的 payload
- 编写了一条高优先级的自定义 Wazuh 规则,以便在未来检测此类外泄模式
- 撰写了一份正式的**事件响应报告**,其结构遵循 **NIST SP 800-61** 生命周期(准备 → 检测与分析 → 遏制/根除/恢复 → 事后活动)
- 将每一步攻击映射至 **MITRE ATT&CK**:T1074(数据暂存)、T1027(混淆文件)、T1048(通过替代协议进行数据外泄)、T1070(痕迹清除)
## 🛠 工具与技术
**SIEM:** Wazuh (Manager, Indexer, Dashboard)
**网络 IDS:** Suricata
**防火墙:** pfSense, iptables, ipset
**威胁情报:** VirusTotal, URLhaus, Abuse.ch
**恶意软件分析:** ANY.RUN, `file`, `exiftool`, `binwalk`, `strings`, CyberChef
**框架:** MITRE ATT&CK, NIST SP 800-61
**平台:** Kali Linux, Ubuntu Server, Windows 10, VirtualBox
## 📄 包含的报告
- 每周技术报告(FIM 配置、自定义规则、日志分析、Active Response)
- 包含 IOC/IOA 表格的恶意软件静态与动态分析报告
- 针对内部威胁毕业项目的完整事件响应报告(NIST SP 800-61 格式)
*作为 Cyberster 蓝队实习计划的一部分构建。*
标签:GPT, IP 地址批量处理, Metaprompt, pfSense, Suricata, Wazuh, x64dbg, 安全运营中心, 漏洞管理, 现代安全运营, 网络映射