rkc0809/detection-engineering-lab

GitHub: rkc0809/detection-engineering-lab

一个网络安全检测工程实验室,通过模拟真实攻击并映射 MITRE ATT&CK 框架,完整记录安全检测规则开发、告警调查与威胁狩猎的防御实践全流程。

Stars: 0 | Forks: 0

# 检测工程实验室

![状态](https://img.shields.io/badge/Status-Active-success?style=for-the-badge) ![平台](https://img.shields.io/badge/Platform-Windows%20%7C%20Linux-blue?style=for-the-badge) ![专注领域](https://img.shields.io/badge/Focus-Detection%20Engineering-orange?style=for-the-badge) ![MITRE](https://img.shields.io/badge/MITRE-ATT%26CK-red?style=for-the-badge) ![许可证](https://img.shields.io/badge/License-MIT-lightgrey?style=for-the-badge)

## 概述 检测工程实验室是一个不断发展的网络安全作品集,专注于使用真实的攻击模拟、企业安全工具和结构化的调查工作流来构建、验证和改进安全检测。 该仓库的目标是记录完整的检测生命周期——从基础设施部署和遥测收集,到检测开发、警报调查、威胁狩猎和检测改进。 该项目不局限于单一的 SIEM 平台,而是强调可应用于不同安全技术的实用检测工程概念。 # 目标 - 构建真实的企业安全实验室 - 模拟真实世界的攻击技术 - 生成和分析端点遥测数据 - 开发和验证安全检测 - 调查安全警报 - 执行威胁狩猎 - 将检测映射到 MITRE ATT&CK 框架 - 记录发现和经验教训 - 构建可重用的检测内容 # 实验室环境 ## 基础设施 - VMware Workstation - Windows Server 2022 - Windows 10 - Ubuntu Server - Kali Linux ## 企业服务 - Active Directory - DNS - Windows 域环境 ## 安全平台 - Wazuh SIEM - Splunk Enterprise - Microsoft Sentinel *(计划中)* ## 端点监控 - Sysmon - Windows 事件日志 - Windows Defender # 技术栈 | 类别 | 技术 | |----------|--------------| | SIEM | Wazuh, Splunk, Microsoft Sentinel | | 操作系统 | Windows Server, Windows 10, Ubuntu, Kali Linux | | 端点监控 | Sysmon, Windows 事件日志 | | 身份验证 | Active Directory | | 网络 | TCP/IP, DNS | | 脚本 | PowerShell, Python, Bash | | 检测标准 | MITRE ATT&CK, Sigma | # 检测生命周期 该仓库中的每个攻击场景都遵循结构化的工作流。 ``` Attack Simulation │ ▼ Telemetry Generation │ ▼ Log Collection │ ▼ Detection Logic │ ▼ Alert Generation │ ▼ Investigation │ ▼ MITRE ATT&CK Mapping │ ▼ Detection Improvement ``` # 攻击场景 | MITRE ID | 技术 | 状态 | |-----------|-----------|--------| | T1110 | 暴力破解 | ✅ 已完成 | | T1059 | PowerShell | 🚧 进行中 | | T1046 | 网络服务发现 | ⏳ 计划中 | | T1087 | 账户发现 | ⏳ 计划中 | | T1021 | 远程服务 | ⏳ 计划中 | | T1078 | 有效账户 | ⏳ 计划中 | | T1053 | 计划任务 | ⏳ 计划中 | | T1547 | 启动或登录自动启动执行 | ⏳ 计划中 | | T1486 | 数据加密以产生影响 | ⏳ 计划中 | # 检测工程 该仓库包含以下内容的检测开发和验证: - Windows 身份验证监控 - Active Directory 监控 - PowerShell 检测 - Sysmon 进程监控 - 暴力破解检测 - 网络侦察检测 - 持久化检测 - 权限提升检测 - 凭据访问检测 - 横向移动检测 - 自定义 Wazuh 规则 - Sigma 规则 # 威胁狩猎 实际的威胁狩猎练习包括: - 身份验证分析 - PowerShell 活动 - 进程创建 - 网络连接 - 端点调查 - IOC 分析 - Windows 事件关联 - Sysmon 分析 # 仓库结构 ``` detection-engineering-lab │ ├── docs/ │ ├── infrastructure/ │ ├── attack-scenarios/ │ ├── detections/ │ ├── threat-hunting/ │ ├── scripts/ │ ├── screenshots/ │ ├── assets/ │ ├── README.md ├── LICENSE └── .gitignore ``` # 展现的技能 - 检测工程 - 安全监控 - SIEM 管理 - 威胁狩猎 - 事件调查 - Active Directory 安全 - Windows 安全 - 端点监控 - 日志分析 - MITRE ATT&CK 映射 - 检测规则开发 - 安全自动化 # 路线图 ### 基础设施 - [x] Windows 域环境 - [x] Active Directory - [x] Wazuh SIEM - [x] Windows 端点 - [x] Sysmon - [ ] Microsoft Sentinel - [ ] Splunk Enterprise ### 检测场景 - [x] 暴力破解检测 - [ ] PowerShell 检测 - [ ] Active Directory 枚举 - [ ] 网络发现 - [ ] 权限提升 - [ ] 横向移动 - [ ] 持久化 - [ ] 勒索软件模拟 ### 检测内容 - [ ] 自定义 Wazuh 规则 - [ ] Sigma 规则 - [ ] 检测测试 - [ ] 威胁狩猎手册 - [ ] 调查报告 # 文档 每个攻击场景包括: - 目标 - 实验室配置 - 攻击执行 - 生成的遥测数据 - 检测逻辑 - 警报分析 - MITRE ATT&CK 映射 - 调查工作流 - 经验教训 # 免责声明 该仓库仅用于教育和防御性网络安全目的。 所有攻击模拟均在由仓库作者拥有和控制的隔离虚拟实验室环境中进行。 # 作者 **Raj Kiran** 网络安全毕业生 | SOC 分析师 | 检测工程 **GitHub** https://github.com/rkc0809 **LinkedIn** https://linkedin.com/in/raj-kiran9 ⭐ 如果您觉得这个仓库有用,请考虑给它点个 Star。
标签:AI合规, Terraform 安全, Wazuh, 安全实验室, 应用安全, 攻击模拟, 红队行动, 逆向工具, 驱动签名利用