LakshanRaghav/Enterprise-SIEM-Threat-Hunting-Lab

GitHub: LakshanRaghav/Enterprise-SIEM-Threat-Hunting-Lab

该项目是一个基于 Wazuh 的企业级 SIEM 部署实验室,解决集中式日志聚合、实时威胁检测和 MITRE ATT&CK 映射验证问题。

Stars: 0 | Forks: 0

# 企业级 SIEM 基础设施部署与网络威胁狩猎实验室 ## 🏢 项目概述 本项目展示了企业级安全信息与事件管理 (SIEM) pipeline 的工程化、配置及结构验证过程。核心目标是部署一个集中式日志聚合节点,使其能够解析实时的主机端点遥测数据,将实时安全事件直接映射到 MITRE ATT&CK 框架,并针对对抗性战术发出警报。 ## 🛠️ 基础设施与系统架构 * **中央 SIEM 管理服务器:** 部署了一台预配置的 Wazuh 安全设备,运行在 **Amazon Linux 2023** 内核环境上。 * **服务器资源分配:** 为核心服务器容器设计了专用的运行配置:2 个 vCPU 核心、6GB 系统 RAM 以及 30GB 独立数据库存储。 * **网络网关工程:** 配置了虚拟 **桥接适配器** (Bridged Adapter) 布局,使独立的服务器实例能够从本地路由器 IP 池中获取自己的物理 IP 地址 (`192.168.1.14`)。 * **端点遥测通道:** 在活跃的 Windows 11 主机节点上配置了安全加密的 daemon 监控 agent (**WazuhSvc**),以将标准事件目录流式传输回服务器主脑。 ## ⚔️ 对抗性模拟 playbook ### 1. 反取证日志清除(Indicator Removal) * **目标:** 模拟活跃的威胁行为者试图销毁跟踪记录并致盲防御运营团队。 * **执行向量:** 运行管理指令以强制清空目标主机的安全事件跟踪块: `wevtutil cl Security` * **防御拦截:** 端点 agent 瞬间捕获了该删除签名,将原始 metadata 打包,并直接向中央仪表板流式传输了关键的 **10 级严重性警报 (Level 10 Severity Alert)**。 ### 2. 高速自动化凭据猜测(Brute-Force) * **目标:** 模拟自动化密码破解脚本,以审计关联告警和速率限制规则。 * **执行向量:** 部署了原生环回子系统命令脚本,在 1 秒的时间窗口内,使用 30 次极速登录尝试对本地身份验证数据库进行轰炸: `for /L %i in (1,1,30) do @net use \\127.0.0.1 /user:FakeHackerUser WrongPassword999 >nul 2>&1` * **防御对齐:** 手动配置并解除了 Windows 高级事件日志拓扑 (`wevtutil sl OpenSSH/Operational /e:true`) 的静音状态,以保证对活跃的本地网络 socket 拥有绝对的日志摄取可见性。 ## 📊 实时可视化证据与遥测激增 ![Wazuh 威胁狩猎仪表板激增](https://githubusercontent.com) * **SIEM 运营指标:** 成功从活跃的工作站节点摄取、解析并记录了超过 **968 条已处理的安全事件**。 * **对抗模式关联:** 验证了在攻击执行的确切分钟内出现的实时分析时间线激增,证明了该 SIEM 系统能够将异常映射到 MITRE ATT&CK 代码 **T1070 (Indicator Removal)** 和 **T1562 (Disable or Modify Tool)** 的能力。 ## 🧠 工程观察与生命周期故障排除 * **动态网络适应:** 通过手动将端点的核心文件实用程序路径 (`win32ui`) 重新映射,成功解决了不断变化的网络环境和动态 DHCP 路由器切换问题,确保了零握手停机时间。 * **Agent 系统恢复:** 通过管理权限的 PowerShell 执行了干净的恢复出厂设置配置文件,解决了结构性文件冲突,恢复了纯净的数据同步循环。 * **日志通道审计:** 通过发现特定的远程和本地身份验证协议会写入独立的子目录,诊断出了内部遥测盲区;随后通过强制激活隐藏的日志记录室,解决了系统的致盲问题。
标签:AI合规, Amazon Linux, Wazuh, 子域名变形, 安全运营, 扫描框架, 请求拦截