hezekiahboibiayeofori5-pixel/blue-team-siem-lab
GitHub: hezekiahboibiayeofori5-pixel/blue-team-siem-lab
基于 AWS 构建的蓝队安全监控实验室,使用 Wazuh 和 Sysmon 并结合 MITRE ATT&CK 自定义检测规则来发现和告警模拟攻击行为。
Stars: 0 | Forks: 0
# blue-team-siem-lab#
蓝队 SIEM & EDR 检测实验室
一个基于 AWS 构建的云原生安全监控实验室,使用 Wazuh SIEM、Sysmon EDR 遥测技术以及映射到 MITRE ATT&CK 的自定义检测规则。
## 技术栈
- Wazuh Manager + Indexer + Dashboard (AWS EC2)
- Sysmon (Windows 端点遥测)
- Atomic Red Team (攻击模拟)
## 自定义检测规则
| Rule ID | MITRE Technique | Description | Severity |
|---|---|---|---|
| 100002 | T1082 | System Discovery via PowerShell | 12 |
| 100003 | T1053.005 | Scheduled Task Persistence | 12 |
| 100004 | T1110 | Brute Force Login Attempts | 12 |
| 100005 | T1003 | Credential Dumping Attempt | 15 |
| 100006 | T1055 | Process Injection Detection | 14 |
## 结果
- 共检测到 429 个安全事件
- 25 个高危告警(level 12+)
- 捕获了 80 次身份验证失败
- 自动映射了 11 个 MITRE ATT&CK 技术
## 仓库结构
- `/wazuh-rules` - 自定义 Wazuh 检测规则
- `/playbook` - 各规则对应的检测 playbook
- `/sigma-rules` - Sigma 规则等价物
- `/dashboards` - SOC 仪表盘截图
标签:AMSI绕过, AWS, DPI, EDR, Wazuh, 威胁检测, 安全运营中心, 无线安全, 漏洞利用检测, 网络映射, 脆弱性评估