SedinZ/home-soc-lab
GitHub: SedinZ/home-soc-lab
一个自建的家庭安全运营中心实验室项目,通过模拟真实攻击场景来实践 SIEM/IDS 检测工程与事件响应的完整工作流程。
Stars: 0 | Forks: 0
# 家庭 SOC 实验室
一个自建的安全运营中心 (Security Operations Center) 实验室,用于模拟真实攻击,并围绕这些攻击构建检测、监控和事件响应能力。
## 为什么建立这个项目
我建立这个实验室是为了超越课程学习,获得涵盖完整安全监控 pipeline 的实践经验:基础设施设置、日志收集、IDS 调优、检测工程和事件响应文档记录 —— 这与真实 SOC 中使用的工作流程相同。
## 架构

**组件:**
- **防火墙/路由器:** pfSense
- **受害者主机:** Windows 10/11 虚拟机 (安装了 Sysmon)、Ubuntu 虚拟机
- **攻击者主机:** Kali Linux
- **SIEM:** Splunk (免费版) / ELK Stack
- **IDS:** Suricata
请参阅 [`docs/architecture/`](docs/architecture/) 获取网络图表和设置说明。
## 项目结构
```
home-soc-lab/
├── docs/
│ ├── architecture/ # network diagrams, VM specs, setup notes
│ ├── attack-scenarios/ # one file per simulated attack + detection built for it
│ └── incident-reports/ # full IR writeups for select scenarios
├── detections/ # exported Suricata rules, Splunk searches/dashboards
├── scripts/ # any automation (log forwarding, parsing, setup scripts)
└── screenshots/ # supporting evidence for each phase
```
## 进度日志
| 阶段 | 重点 | 状态 |
|-------|-------|--------|
| 1 | 基础设施 —— 虚拟机、网络、将日志转发至 SIEM | 🔲 未开始 |
| 2 | 基线 IDS + 第一批检测规则 | 🔲 未开始 |
| 3 | 攻击模拟 + 检测工程 (4-6 个场景) | 🔲 未开始 |
| 4 | 事件响应报告 | 🔲 未开始 |
| 5 | 优化、文档记录、总结报告 | 🔲 未开始 |
_(当你完成每个阶段时更新此表 —— 它也可以作为查看此仓库的人(包括招聘人员)的可见进度跟踪器。)_
## 涵盖的攻击场景
_(随时填写 —— 每个场景一行,并链接到其相关的分析报告)_
- [ ] Nmap 侦察 / 端口扫描检测
- [ ] SSH/RDP 暴力破解检测 (Hydra)
- [ ] Metasploit 漏洞利用 + 后渗透检测
- [ ] 恶意文件执行 (Atomic Red Team / EICAR 测试)
- [ ] (随着项目的进展,添加你自己的场景)
## 使用的工具
Python, Splunk, Suricata, pfSense, Kali Linux, Sysmon, Metasploit, Nmap, Wireshark
## 作者
[你的名字] —— Le Moyne College 网络安全专业学生
[LinkedIn] · [电子邮件]
标签:CTI, Metaprompt, 入侵检测系统, 安全数据湖, 安全运营中心, 库, 应急响应, 攻击模拟, 网络映射, 逆向工具, 驱动签名利用