mtalha27709-coder/Enterprise-Blue-Team-SOC-Lab-Wazuh-Suricata-pfSense

GitHub: mtalha27709-coder/Enterprise-Blue-Team-SOC-Lab-Wazuh-Suricata-pfSense

一个为期 6 周的企业级蓝队 SOC 实验室项目,整合 Wazuh SIEM、Suricata IDS、pfSense 防火墙及威胁情报,覆盖从检测工程到内部威胁事件响应的完整防御链路。

Stars: 0 | Forks: 0

# 企业级蓝队 SOC 实验室 — Wazuh, Suricata & pfSense 一个为期 6 周的自建企业级蓝队实验室,涵盖 SIEM 部署、网络入侵检测、边界防火墙管理、威胁情报集成、漏洞管理、恶意软件分析,以及完整的内部威胁事件响应模拟。 ## 🏗 实验环境 - **Kali Linux** — 攻击/测试机,Suricata IDS 主机 - **Ubuntu Server** — Wazuh Manager, Indexer 和 Dashboard - **Windows 10** — 受监控的端点 - **pfSense** — 网络边界防火墙/路由器 所有机器通过 VirtualBox Host-Only(内部实验室)+ NAT(互联网访问)进行网络互联。 ## 🛡 SIEM 与检测工程 (Wazuh) - 在 Ubuntu Server 上部署了 Wazuh Manager, Indexer 和 Dashboard;将 Kali 和 Windows 10 作为 agent 接入 - 在关键系统路径(`/etc`, `/var/log`, `C:\Windows\System32`)上配置了文件完整性监控 (FIM) - 编写了自定义的 Wazuh 检测规则 (XML),用于: - 新建用户账户 - SSH 暴力破解检测(基于频率) - USB 设备接入 (Windows) - 配置了自动化 **Active Response** — 在多次 SSH 登录失败后,通过 `iptables` 自动拦截源 IP ## 🔍 网络入侵检测 (Suricata) - 在 Kali 虚拟机上以 IDS 模式部署了 Suricata IDS - 编写了自定义规则来检测: - Nmap 扫描流量 - HTTP 漏洞利用尝试模式 - 通过基于阈值的规则检测 ICMP 泛洪 (DoS) 流量 - 将 Suricata 的 `eve.json` 告警集成到 Wazuh 中,实现主机与网络的相关性可见性 - 使用 `ipset`/`iptables` 实现了基于 GeoIP 的防火墙拦截 ## 🌐 边界防火墙 (pfSense) - 将 pfSense 部署为虚拟防火墙/路由器;将所有实验室虚拟机流量通过它进行路由 - 配置了 LAN/WAN 接口,并启用了带有日志记录的防火墙规则 - 将 pfSense 的 syslog 转发至 Wazuh,实现集中的防火墙事件可见性 ## 📡 威胁情报与漏洞管理 - 集成了 **VirusTotal**,用于对 FIM 事件进行自动的文件哈希声誉查询 - 使用 **URLhaus** 和 **Abuse.ch** 的指标列表构建了 CDB 威胁源查询 - 启用了 Wazuh 内置的 **漏洞检测模块**;针对 NVD 对 agent 进行扫描,按 CVSS 分数对发现的问题划分优先级,并在修补后验证了修复情况 ## 🧬 恶意软件分析 - 选择并安全获取了真实的恶意软件样本(在隔离/物理断网的分析环境中) - **静态分析:** `file`, `exiftool`, `binwalk`, `strings` (ASCII + UTF-16LE 扫描) - **动态分析:** 在 ANY.RUN 云沙箱中进行交互式引爆(进程树、网络活动、注册表、文件系统、命令行行为) - 提取 IOC/IOA 并将其转换为: - 自定义 Suricata 特征码(通过离线 PCAP 重放验证) - 自定义 Wazuh 检测规则(通过在 Windows agent 上进行实战测试验证) ## 🕵️ 毕业项目:内部威胁事件响应 模拟了完整的内部威胁攻击链,并进行了端到端的调查: 1. **数据暂存** — 在受监控的端点上创建了机密文件 2. **混淆** — 通过 `certutil.exe` 将文件编码为 Base64,以规避常规检查 3. **数据外泄** — 通过 HTTP POST 将编码后的数据发送至外部监听器 4. **反取证** — 攻击者删除了所有的痕迹文件 **调查:** - 使用 Wazuh FIM 告警(规则 550/553)重构了完整的时间线 - 使用 **CyberChef** 解码了外泄的 payload - 编写了一条高优先级的自定义 Wazuh 规则,以便在未来检测此类外泄模式 - 撰写了一份正式的**事件响应报告**,其结构遵循 **NIST SP 800-61** 生命周期(准备 → 检测与分析 → 遏制/根除/恢复 → 事后活动) - 将每一步攻击映射至 **MITRE ATT&CK**:T1074(数据暂存)、T1027(混淆文件)、T1048(通过替代协议进行数据外泄)、T1070(痕迹清除) ## 🛠 工具与技术 **SIEM:** Wazuh (Manager, Indexer, Dashboard) **网络 IDS:** Suricata **防火墙:** pfSense, iptables, ipset **威胁情报:** VirusTotal, URLhaus, Abuse.ch **恶意软件分析:** ANY.RUN, `file`, `exiftool`, `binwalk`, `strings`, CyberChef **框架:** MITRE ATT&CK, NIST SP 800-61 **平台:** Kali Linux, Ubuntu Server, Windows 10, VirtualBox ## 📄 包含的报告 - 每周技术报告(FIM 配置、自定义规则、日志分析、Active Response) - 包含 IOC/IOA 表格的恶意软件静态与动态分析报告 - 针对内部威胁毕业项目的完整事件响应报告(NIST SP 800-61 格式) *作为 Cyberster 蓝队实习计划的一部分构建。*
标签:GPT, IP 地址批量处理, Metaprompt, pfSense, Suricata, Wazuh, x64dbg, 安全运营中心, 漏洞管理, 现代安全运营, 网络映射