songagona2017-ops/home-soc-lab

GitHub: songagona2017-ops/home-soc-lab

一个家庭 SOC 实验室的构建文档,展示从 SIEM 部署、攻击模拟到告警检测与 ATT&CK 映射的完整安全运营闭环。

Stars: 0 | Forks: 0

# 家庭 SOC 实验室 一个小型**检测实验室**的构建文档:一个 SIEM、一个 Windows 受害者端点,以及一个 Kali 攻击者。 我运行真实的攻击,使用我的 [检测工程实验室](../detection-engineering-lab) 中的规则捕获它们, 并记录完整的检测与响应过程。 ## 为什么建立这个实验室 认证证明了知识;而实验室证明了我具备**实操**能力。这个仓库展示了 SOC 分析师的端到端工作闭环:遥测数据输入 → 发生攻击 → 触发告警 → 分诊 → 响应。 ## 架构 ``` ┌────────────────────┐ │ Kali (attacker) │ 10.0.0.20 │ hydra / nmap / │ │ PowerShell payload │ └─────────┬──────────┘ │ attacks ▼ ┌────────────────────┐ logs ┌────────────────────┐ │ Windows 10 victim │ ─────────────────▶ │ SIEM: Wazuh / │ │ Sysmon + auditing │ agent forwards │ Elastic (Ubuntu) │ │ 10.0.0.10 │ │ 10.0.0.5 │ └────────────────────┘ └────────────────────┘ ``` **所选技术栈:** Wazuh(免费的一体化 HIDS + SIEM)—— 如果愿意,可以替换为 Elastic/Splunk Free。 ## 目录 | 文件 | 涵盖内容 | |------|----------------| | [`01-setup-wazuh.md`](01-setup-wazuh.md) | 搭建 SIEM + 注册 Windows agent | | [`02-attack-simulation.md`](02-attack-simulation.md) | 运行暴力破解、恶意 PowerShell、创建账户 | | [`03-detections.md`](03-detections.md) | 触发了哪些告警、分诊以及映射回 ATT&CK | | `screenshots/` | 证据:仪表盘、告警、解码后的 payload | ## 构建清单 - [ ] Hypervisor + 3 个 VM 配置在 host-only/NAT 实验室网络上 - [ ] Wazuh manager + dashboard 安装完成 (Ubuntu) - [ ] Windows 10 受害者:安装 Sysmon,启用审计策略 + PowerShell Script Block Logging - [ ] Wazuh agent 已注册并正在上报 - [ ] Kali 攻击者配置完成 - [ ] 攻击 1 — SSH/RDP 暴力破解 → 告警已捕获 - [ ] 攻击 2 — 恶意 PowerShell(编码 + cradle)→ 告警已捕获 - [ ] 攻击 3 — 创建账户并添加到 Administrators → 告警已捕获 - [ ] 截图已添加并完成报告编写 ## 这展示的技能 SIEM 部署 · 日志源接入 · Windows/Sysmon 遥测 · 攻击模拟 · 告警分诊 · MITRE ATT&CK 映射 · 事件文档编写。
标签:AI合规, Wazuh, 安全运营, 实验环境, 扫描框架