Sofia6002/SIEM_LAB_SplunkSysmon
GitHub: Sofia6002/SIEM_LAB_SplunkSysmon
该项目构建了一个三虚机 SOC 实验环境,用于模拟 MITRE ATT&CK 攻击技术并衡量 Splunk 的检测与自动化响应能力。
Stars: 0 | Forks: 0
# 三虚机 SOC 检测实验室
一个实践性的安全运营中心 (SOC) 实验室,模拟真实世界的攻击技术,并使用 Splunk 和 MITRE ATT&CK 来衡量检测/响应性能。
## 概述
本实验室在 VMware NAT 网络 (192.168.174.x) 上使用三台虚拟机,以模拟端到端的检测与响应 pipeline:
- **Linux Mint (.128)** — Splunk Enterprise 索引器/SIEM
- **Windows 10 (.145)** — 部署了 Sysmon + Splunk Universal Forwarder 的目标主机
- **Debian (.130)** — 攻击者主机
## 功能说明
**攻击模拟:** 使用 [Atomic Red Team](https://github.com/redcanaryco/atomic-red-team) 对目标执行了五种 MITRE ATT&CK 技术:
| 技术 | 描述 |
|---|---|
| T1059.001 | 无文件 PowerShell 执行 |
| T1105 | 入口工具转移 |
| T1018 (内部) | 远程系统发现 — ping 扫描 |
| T1018 (外部) | 远程系统发现 — nmap |
| T1562.001 | 损伤防御 (篡改 Windows Defender) |
**检测:** 每种技术都有自定义的 Splunk SPL (Search Processing Language) 检测查询,这些查询基于 Sysmon + Universal Forwarder 的日志数据构建。
**测量:** `measure.py` 查询 Splunk 的 REST API,以计算每种模拟技术的**检测时间** (time-to-detect) —— 将检测转化为可量化的指标,而不是简单的通过/失败检查。
**自动化响应:** `responder.py` 持续监控 Splunk 以获取 T1059.001 (PowerShell) 的检测结果,并通过 Windows 注册表实时自动禁用 PowerShell 执行策略 —— 这是一种基础的自动化遏制响应。
## 技术栈
- **SIEM:** Splunk Enterprise
- **日志收集:** Sysmon, Splunk Universal Forwarder
- **攻击模拟:** Atomic Red Team
- **自动化:** Python (集成 Splunk REST API)
- **环境:** VMware (3 虚机 NAT 网络)
## 展示技能
- SOC 检测工程 (SPL 查询编写)
- 基于 MITRE ATT&CK 的威胁模拟
- SIEM 架构与日志转发 pipeline
- 安全自动化与脚本编写 (类 SOAR 响应)
- 检测系统的性能测量
标签:OpenCanary, Python, SOC实验室, 安全运营, 扫描框架, 无后门, 网络信息收集, 自动化响应, 逆向工具