Sofia6002/SIEM_LAB_SplunkSysmon

GitHub: Sofia6002/SIEM_LAB_SplunkSysmon

该项目构建了一个三虚机 SOC 实验环境,用于模拟 MITRE ATT&CK 攻击技术并衡量 Splunk 的检测与自动化响应能力。

Stars: 0 | Forks: 0

# 三虚机 SOC 检测实验室 一个实践性的安全运营中心 (SOC) 实验室,模拟真实世界的攻击技术,并使用 Splunk 和 MITRE ATT&CK 来衡量检测/响应性能。 ## 概述 本实验室在 VMware NAT 网络 (192.168.174.x) 上使用三台虚拟机,以模拟端到端的检测与响应 pipeline: - **Linux Mint (.128)** — Splunk Enterprise 索引器/SIEM - **Windows 10 (.145)** — 部署了 Sysmon + Splunk Universal Forwarder 的目标主机 - **Debian (.130)** — 攻击者主机 ## 功能说明 **攻击模拟:** 使用 [Atomic Red Team](https://github.com/redcanaryco/atomic-red-team) 对目标执行了五种 MITRE ATT&CK 技术: | 技术 | 描述 | |---|---| | T1059.001 | 无文件 PowerShell 执行 | | T1105 | 入口工具转移 | | T1018 (内部) | 远程系统发现 — ping 扫描 | | T1018 (外部) | 远程系统发现 — nmap | | T1562.001 | 损伤防御 (篡改 Windows Defender) | **检测:** 每种技术都有自定义的 Splunk SPL (Search Processing Language) 检测查询,这些查询基于 Sysmon + Universal Forwarder 的日志数据构建。 **测量:** `measure.py` 查询 Splunk 的 REST API,以计算每种模拟技术的**检测时间** (time-to-detect) —— 将检测转化为可量化的指标,而不是简单的通过/失败检查。 **自动化响应:** `responder.py` 持续监控 Splunk 以获取 T1059.001 (PowerShell) 的检测结果,并通过 Windows 注册表实时自动禁用 PowerShell 执行策略 —— 这是一种基础的自动化遏制响应。 ## 技术栈 - **SIEM:** Splunk Enterprise - **日志收集:** Sysmon, Splunk Universal Forwarder - **攻击模拟:** Atomic Red Team - **自动化:** Python (集成 Splunk REST API) - **环境:** VMware (3 虚机 NAT 网络) ## 展示技能 - SOC 检测工程 (SPL 查询编写) - 基于 MITRE ATT&CK 的威胁模拟 - SIEM 架构与日志转发 pipeline - 安全自动化与脚本编写 (类 SOAR 响应) - 检测系统的性能测量
标签:OpenCanary, Python, SOC实验室, 安全运营, 扫描框架, 无后门, 网络信息收集, 自动化响应, 逆向工具