maplelattte/wazuh-threat-detection-lab
GitHub: maplelattte/wazuh-threat-detection-lab
基于 Wazuh 与 Docker Compose 搭建的自托管企业级 SIEM 实验室,集成 NVD 漏洞扫描、MITRE ATT&CK 攻击模拟和实时安全仪表盘。
Stars: 0 | Forks: 0
# 企业级 Wazuh SIEM 与威胁检测实验室
[](https://www.docker.com/)
[](https://wazuh.com/)
[](https://www.python.org/)
[](https://attack.mitre.org/)
一个自托管的企业安全运营中心(SOC)实验室,使用 Wazuh SIEM、OpenSearch Indexer 和 Docker Compose 构建。该实验室具备实时端点遥测监控、针对国家漏洞数据库(NVD)的自动化漏洞评估,以及自定义的 Python 威胁模拟器。
## 架构概述
```
graph TD
SubGraph1[Monitored Endpoint] -->|Logs & FIM Telemetry| WazuhManager[Wazuh Manager 4.9]
AttackScript[Python Attack Simulator] -->|Simulated Events| SubGraph1
WazuhManager -->|Alerts & Events| WazuhIndexer[(Wazuh Indexer / OpenSearch)]
WazuhIndexer -->|Search & Visualization| WazuhDashboard[Wazuh Dashboard Web UI]
```
## 核心功能
* **容器化 SIEM 技术栈**:可通过 Docker Compose 部署(Wazuh Manager、Indexer 和 Dashboard)。
* **自动化漏洞扫描**:根据 CVE 数据库(NVD)持续审计端点软件,检测高危和严重级别的漏洞。
* **MITRE ATT&CK 攻击模拟器**:自定义 Python 自动化脚本,用于模拟真实世界的威胁向量:
* **T1110**:SSH 暴力破解身份验证攻击
* **T1083**:可疑文件创建与目录发现
* **T1190**:Web 漏洞扫描与路径枚举
* **实时安全仪表盘**:用于警报分流、威胁狩猎和合规审计的交互式 UI。
## MITRE ATT&CK 覆盖范围
| 技术 ID | 攻击向量 | 模拟方法 | 严重性级别 |
| :--- | :--- | :--- | :--- |
| **T1110** | 暴力破解 | 多次失败的 SSH 身份验证尝试 | 高(Level 10+) |
| **T1083** | 文件和目录发现 | 在 `/tmp` 中创建可疑 payload 文件 | 中(Level 7) |
| **T1190** | 利用面向公众的应用 | 自动化 Web 扫描器请求模拟(`Nikto`/`Nmap`) | 低-中 |
## 快速入门指南
### 前置条件
* Docker & Docker Compose
* Python 3.10+
* 最低 6-8 GB RAM
### 1. 克隆仓库
```
git clone https://github.com/YOUR_USERNAME/wazuh-threat-detection-lab.git
cd wazuh-threat-detection-lab/single-node
```
### 2. 配置虚拟内存 (Linux)
```
sudo sysctl -w vm.max_map_count=262144
```
### 3. 生成 SSL 证书并启动技术栈
```
# 生成证书
sudo docker compose -f generate-indexer-certs.yml run --rm generator
# 启动 containers
sudo docker compose up -d
```
### 4. 访问 SIEM 仪表盘
* **URL**: `https://localhost`
* **用户名**: `admin`
* **密码**: `SecretPassword`
## 运行威胁模拟器
要测试警报生成并验证仪表盘遥测数据,请运行自定义攻击模拟器:
```
python3 scripts/attack_simulator.py
```
在 **Wazuh Dashboard -> Security Events** 下检查生成的安全警报。
标签:CISA项目, Docker, PB级数据处理, Wazuh, 安全实验室, 安全运维, 安全防御评估, 版权保护, 网络安全审计, 请求拦截, 逆向工具