songagona2017-ops/home-soc-lab
GitHub: songagona2017-ops/home-soc-lab
一个家庭 SOC 实验室的构建文档,展示从 SIEM 部署、攻击模拟到告警检测与 ATT&CK 映射的完整安全运营闭环。
Stars: 0 | Forks: 0
# 家庭 SOC 实验室
一个小型**检测实验室**的构建文档:一个 SIEM、一个 Windows 受害者端点,以及一个 Kali 攻击者。
我运行真实的攻击,使用我的 [检测工程实验室](../detection-engineering-lab) 中的规则捕获它们,
并记录完整的检测与响应过程。
## 为什么建立这个实验室
认证证明了知识;而实验室证明了我具备**实操**能力。这个仓库展示了 SOC 分析师的端到端工作闭环:遥测数据输入 → 发生攻击 → 触发告警 → 分诊 → 响应。
## 架构
```
┌────────────────────┐
│ Kali (attacker) │ 10.0.0.20
│ hydra / nmap / │
│ PowerShell payload │
└─────────┬──────────┘
│ attacks
▼
┌────────────────────┐ logs ┌────────────────────┐
│ Windows 10 victim │ ─────────────────▶ │ SIEM: Wazuh / │
│ Sysmon + auditing │ agent forwards │ Elastic (Ubuntu) │
│ 10.0.0.10 │ │ 10.0.0.5 │
└────────────────────┘ └────────────────────┘
```
**所选技术栈:** Wazuh(免费的一体化 HIDS + SIEM)—— 如果愿意,可以替换为 Elastic/Splunk Free。
## 目录
| 文件 | 涵盖内容 |
|------|----------------|
| [`01-setup-wazuh.md`](01-setup-wazuh.md) | 搭建 SIEM + 注册 Windows agent |
| [`02-attack-simulation.md`](02-attack-simulation.md) | 运行暴力破解、恶意 PowerShell、创建账户 |
| [`03-detections.md`](03-detections.md) | 触发了哪些告警、分诊以及映射回 ATT&CK |
| `screenshots/` | 证据:仪表盘、告警、解码后的 payload |
## 构建清单
- [ ] Hypervisor + 3 个 VM 配置在 host-only/NAT 实验室网络上
- [ ] Wazuh manager + dashboard 安装完成 (Ubuntu)
- [ ] Windows 10 受害者:安装 Sysmon,启用审计策略 + PowerShell Script Block Logging
- [ ] Wazuh agent 已注册并正在上报
- [ ] Kali 攻击者配置完成
- [ ] 攻击 1 — SSH/RDP 暴力破解 → 告警已捕获
- [ ] 攻击 2 — 恶意 PowerShell(编码 + cradle)→ 告警已捕获
- [ ] 攻击 3 — 创建账户并添加到 Administrators → 告警已捕获
- [ ] 截图已添加并完成报告编写
## 这展示的技能
SIEM 部署 · 日志源接入 · Windows/Sysmon 遥测 · 攻击模拟 ·
告警分诊 · MITRE ATT&CK 映射 · 事件文档编写。
标签:AI合规, Wazuh, 安全运营, 实验环境, 扫描框架