hezekiahboibiayeofori5-pixel/blue-team-siem-lab

GitHub: hezekiahboibiayeofori5-pixel/blue-team-siem-lab

基于 AWS 构建的蓝队安全监控实验室,使用 Wazuh 和 Sysmon 并结合 MITRE ATT&CK 自定义检测规则来发现和告警模拟攻击行为。

Stars: 0 | Forks: 0

# blue-team-siem-lab# 蓝队 SIEM & EDR 检测实验室 一个基于 AWS 构建的云原生安全监控实验室,使用 Wazuh SIEM、Sysmon EDR 遥测技术以及映射到 MITRE ATT&CK 的自定义检测规则。 ## 技术栈 - Wazuh Manager + Indexer + Dashboard (AWS EC2) - Sysmon (Windows 端点遥测) - Atomic Red Team (攻击模拟) ## 自定义检测规则 | Rule ID | MITRE Technique | Description | Severity | |---|---|---|---| | 100002 | T1082 | System Discovery via PowerShell | 12 | | 100003 | T1053.005 | Scheduled Task Persistence | 12 | | 100004 | T1110 | Brute Force Login Attempts | 12 | | 100005 | T1003 | Credential Dumping Attempt | 15 | | 100006 | T1055 | Process Injection Detection | 14 | ## 结果 - 共检测到 429 个安全事件 - 25 个高危告警(level 12+) - 捕获了 80 次身份验证失败 - 自动映射了 11 个 MITRE ATT&CK 技术 ## 仓库结构 - `/wazuh-rules` - 自定义 Wazuh 检测规则 - `/playbook` - 各规则对应的检测 playbook - `/sigma-rules` - Sigma 规则等价物 - `/dashboards` - SOC 仪表盘截图
标签:AMSI绕过, AWS, DPI, EDR, Wazuh, 威胁检测, 安全运营中心, 无线安全, 漏洞利用检测, 网络映射, 脆弱性评估