LakshanRaghav/Enterprise-SIEM-Threat-Hunting-Lab
GitHub: LakshanRaghav/Enterprise-SIEM-Threat-Hunting-Lab
该项目是一个基于 Wazuh 的企业级 SIEM 部署实验室,解决集中式日志聚合、实时威胁检测和 MITRE ATT&CK 映射验证问题。
Stars: 0 | Forks: 0
# 企业级 SIEM 基础设施部署与网络威胁狩猎实验室
## 🏢 项目概述
本项目展示了企业级安全信息与事件管理 (SIEM) pipeline 的工程化、配置及结构验证过程。核心目标是部署一个集中式日志聚合节点,使其能够解析实时的主机端点遥测数据,将实时安全事件直接映射到 MITRE ATT&CK 框架,并针对对抗性战术发出警报。
## 🛠️ 基础设施与系统架构
* **中央 SIEM 管理服务器:** 部署了一台预配置的 Wazuh 安全设备,运行在 **Amazon Linux 2023** 内核环境上。
* **服务器资源分配:** 为核心服务器容器设计了专用的运行配置:2 个 vCPU 核心、6GB 系统 RAM 以及 30GB 独立数据库存储。
* **网络网关工程:** 配置了虚拟 **桥接适配器** (Bridged Adapter) 布局,使独立的服务器实例能够从本地路由器 IP 池中获取自己的物理 IP 地址 (`192.168.1.14`)。
* **端点遥测通道:** 在活跃的 Windows 11 主机节点上配置了安全加密的 daemon 监控 agent (**WazuhSvc**),以将标准事件目录流式传输回服务器主脑。
## ⚔️ 对抗性模拟 playbook
### 1. 反取证日志清除(Indicator Removal)
* **目标:** 模拟活跃的威胁行为者试图销毁跟踪记录并致盲防御运营团队。
* **执行向量:** 运行管理指令以强制清空目标主机的安全事件跟踪块:
`wevtutil cl Security`
* **防御拦截:** 端点 agent 瞬间捕获了该删除签名,将原始 metadata 打包,并直接向中央仪表板流式传输了关键的 **10 级严重性警报 (Level 10 Severity Alert)**。
### 2. 高速自动化凭据猜测(Brute-Force)
* **目标:** 模拟自动化密码破解脚本,以审计关联告警和速率限制规则。
* **执行向量:** 部署了原生环回子系统命令脚本,在 1 秒的时间窗口内,使用 30 次极速登录尝试对本地身份验证数据库进行轰炸:
`for /L %i in (1,1,30) do @net use \\127.0.0.1 /user:FakeHackerUser WrongPassword999 >nul 2>&1`
* **防御对齐:** 手动配置并解除了 Windows 高级事件日志拓扑 (`wevtutil sl OpenSSH/Operational /e:true`) 的静音状态,以保证对活跃的本地网络 socket 拥有绝对的日志摄取可见性。
## 📊 实时可视化证据与遥测激增

* **SIEM 运营指标:** 成功从活跃的工作站节点摄取、解析并记录了超过 **968 条已处理的安全事件**。
* **对抗模式关联:** 验证了在攻击执行的确切分钟内出现的实时分析时间线激增,证明了该 SIEM 系统能够将异常映射到 MITRE ATT&CK 代码 **T1070 (Indicator Removal)** 和 **T1562 (Disable or Modify Tool)** 的能力。
## 🧠 工程观察与生命周期故障排除
* **动态网络适应:** 通过手动将端点的核心文件实用程序路径 (`win32ui`) 重新映射,成功解决了不断变化的网络环境和动态 DHCP 路由器切换问题,确保了零握手停机时间。
* **Agent 系统恢复:** 通过管理权限的 PowerShell 执行了干净的恢复出厂设置配置文件,解决了结构性文件冲突,恢复了纯净的数据同步循环。
* **日志通道审计:** 通过发现特定的远程和本地身份验证协议会写入独立的子目录,诊断出了内部遥测盲区;随后通过强制激活隐藏的日志记录室,解决了系统的致盲问题。
标签:AI合规, Amazon Linux, Wazuh, 子域名变形, 安全运营, 扫描框架, 请求拦截