maplelattte/wazuh-threat-detection-lab

GitHub: maplelattte/wazuh-threat-detection-lab

基于 Wazuh 与 Docker Compose 搭建的自托管企业级 SIEM 实验室,集成 NVD 漏洞扫描、MITRE ATT&CK 攻击模拟和实时安全仪表盘。

Stars: 0 | Forks: 0

# 企业级 Wazuh SIEM 与威胁检测实验室 [![Docker](https://img.shields.io/badge/Docker-20.10+-2496ED?style=for-the-badge&logo=docker&logoColor=white)](https://www.docker.com/) [![Wazuh](https://img.shields.io/badge/Wazuh-4.9.0-00A4E4?style=for-the-badge&logo=wazuh-4.9.0&logoColor=white)](https://wazuh.com/) [![Python](https://img.shields.io/badge/Python-3.10+-3776AB?style=for-the-badge&logo=python&logoColor=white)](https://www.python.org/) [![MITRE ATT&CK](https://img.shields.io/badge/MITRE_ATT%26CK-Mapped-red?style=for-the-badge)](https://attack.mitre.org/) 一个自托管的企业安全运营中心(SOC)实验室,使用 Wazuh SIEM、OpenSearch Indexer 和 Docker Compose 构建。该实验室具备实时端点遥测监控、针对国家漏洞数据库(NVD)的自动化漏洞评估,以及自定义的 Python 威胁模拟器。 ## 架构概述 ``` graph TD SubGraph1[Monitored Endpoint] -->|Logs & FIM Telemetry| WazuhManager[Wazuh Manager 4.9] AttackScript[Python Attack Simulator] -->|Simulated Events| SubGraph1 WazuhManager -->|Alerts & Events| WazuhIndexer[(Wazuh Indexer / OpenSearch)] WazuhIndexer -->|Search & Visualization| WazuhDashboard[Wazuh Dashboard Web UI] ``` ## 核心功能 * **容器化 SIEM 技术栈**:可通过 Docker Compose 部署(Wazuh Manager、Indexer 和 Dashboard)。 * **自动化漏洞扫描**:根据 CVE 数据库(NVD)持续审计端点软件,检测高危和严重级别的漏洞。 * **MITRE ATT&CK 攻击模拟器**:自定义 Python 自动化脚本,用于模拟真实世界的威胁向量: * **T1110**:SSH 暴力破解身份验证攻击 * **T1083**:可疑文件创建与目录发现 * **T1190**:Web 漏洞扫描与路径枚举 * **实时安全仪表盘**:用于警报分流、威胁狩猎和合规审计的交互式 UI。 ## MITRE ATT&CK 覆盖范围 | 技术 ID | 攻击向量 | 模拟方法 | 严重性级别 | | :--- | :--- | :--- | :--- | | **T1110** | 暴力破解 | 多次失败的 SSH 身份验证尝试 | 高(Level 10+) | | **T1083** | 文件和目录发现 | 在 `/tmp` 中创建可疑 payload 文件 | 中(Level 7) | | **T1190** | 利用面向公众的应用 | 自动化 Web 扫描器请求模拟(`Nikto`/`Nmap`) | 低-中 | ## 快速入门指南 ### 前置条件 * Docker & Docker Compose * Python 3.10+ * 最低 6-8 GB RAM ### 1. 克隆仓库 ``` git clone https://github.com/YOUR_USERNAME/wazuh-threat-detection-lab.git cd wazuh-threat-detection-lab/single-node ``` ### 2. 配置虚拟内存 (Linux) ``` sudo sysctl -w vm.max_map_count=262144 ``` ### 3. 生成 SSL 证书并启动技术栈 ``` # 生成证书 sudo docker compose -f generate-indexer-certs.yml run --rm generator # 启动 containers sudo docker compose up -d ``` ### 4. 访问 SIEM 仪表盘 * **URL**: `https://localhost` * **用户名**: `admin` * **密码**: `SecretPassword` ## 运行威胁模拟器 要测试警报生成并验证仪表盘遥测数据,请运行自定义攻击模拟器: ``` python3 scripts/attack_simulator.py ``` 在 **Wazuh Dashboard -> Security Events** 下检查生成的安全警报。
标签:CISA项目, Docker, PB级数据处理, Wazuh, 安全实验室, 安全运维, 安全防御评估, 版权保护, 网络安全审计, 请求拦截, 逆向工具