rmel28/malware-sandbox

GitHub: rmel28/malware-sandbox

该项目记录了在 Apple Silicon 上使用 UTM 搭建隔离式多虚拟机网络安全实验室的完整方案,涵盖攻防演练、SOC 监控与恶意软件分析的实践环境搭建。

Stars: 0 | Forks: 0

# 恶意软件沙箱与网络安全家庭实验室 ![状态](https://img.shields.io/badge/status-active-brightgreen) ![平台](https://img.shields.io/badge/platform-Apple%20Silicon-lightgrey) ![虚拟化](https://img.shields.io/badge/virtualization-UTM-blue) ![方向](https://img.shields.io/badge/focus-offense%20%2F%20defense-red) ## 项目概述 本仓库记录了一个在 Apple Silicon 上使用 UTM 构建的可运行的多虚拟机网络安全实验室。该实验室专为未来的攻击安全实践、防御监控、恶意软件分析准备、检测工程和事件响应场景而设计。 当前环境包括 Kali Linux、Ubuntu SOC 和 Windows 虚拟机。安装和启动问题均已解决,各虚拟机已配置为可以相互通信,并已成功完成初始连接测试。 本仓库中不存储任何恶意软件样本、私有 IP 地址、凭据、API 密钥或敏感主机信息。 ## 实验室架构 ``` flowchart LR Host["Apple Silicon Host
UTM Virtualization"] --> LabNet["Isolated Lab Network"] LabNet --> Kali["Kali Linux
Offensive Testing VM"] LabNet --> Ubuntu["Ubuntu SOC
Defensive / Monitoring VM"] LabNet --> Windows["Windows VM
Endpoint / Target VM"] Kali <--> Ubuntu Kali <--> Windows Ubuntu <--> Windows ``` ## 当前实验室拓扑 | 系统 | 角色 | 当前状态 | | --- | --- | --- | | Kali Linux | 攻击安全工作站 | 已安装,正常启动,已连接到实验室网络 | | Ubuntu SOC | 防御监控与分析系统 | 已安装,正常启动,已连接到实验室网络,已在合适位置验证 SSH | | Windows | 端点 / 目标工作站 | 已安装,正常启动,已连接到实验室网络 | | UTM | 虚拟化层 | 在 Apple Silicon 上运行实验室虚拟机 | 出于安全考虑,公开文档中故意省略了确切的 IP 地址和特定主机标识。 ## 目标 - 构建一个安全、隔离的网络安全实践环境。 - 练习 Linux、Windows 和网络故障排除。 - 支持攻防安全演习。 - 为 SOC 工作流、日志分析和检测工程做准备。 - 为恶意软件分析和事件响应实验室奠定基础。 - 清晰地记录环境,以便招聘人员、导师和合作者能够理解该项目。 ## 使用的技术 - Apple Silicon 上的 UTM 虚拟化 - Kali Linux - Ubuntu SOC - Windows - SSH - 虚拟网络 - Git 和 GitHub - Markdown 文档 ## 当前进度 - 在 Apple Silicon 上使用 UTM 构建了一个功能完备的网络安全实验室。 - 安装并配置了 Kali Linux。 - 安装并配置了 Ubuntu SOC。 - 完成了 Windows 安装和基础实验室设置。 - 解决了整个实验室的安装和启动问题。 - 配置了虚拟网络,使各机器能够相互通信。 - 完成了虚拟机之间的初始连接测试。 - 验证了 SSH 已在合适的位置安装并激活。 - 为未来的攻防演习建立了一个功能完备的多虚拟机环境。 ## 路线图 - 添加 Active Directory 域环境。 - 部署 Splunk 用于日志摄取和调查。 - 部署 Wazuh 用于端点监控和告警。 - 评估 Security Onion 用于网络安全监控。 - 在 Windows 端点上安装 Sysmon。 - 配置 Windows 事件转发。 - 添加漏洞扫描工作流。 - 构建检测工程实验室。 - 在受控环境中创建恶意软件分析练习。 - 开展紫队演习。 - 编写事件响应场景和调查报告。 ## 仓库结构 ``` . ├── README.md ├── configs/ │ └── README.md ├── docs/ │ ├── roadmap.md │ └── topology.md ├── screenshots/ │ └── README.md └── scripts/ └── README.md ``` ## 安全提示 - 本实验室仅供教育和防御研究目的使用。 - 请勿将实验室服务直接暴露在公共互联网上。 - 请勿提交凭据、虚拟机导出文件、恶意软件样本、包含个人数据的抓包文件或真实 IP 地址。 - 在添加任何相关文件之前,请确保恶意软件分析工作处于隔离状态,并仔细记录。 ## 下一步文档任务 - 添加 UTM 虚拟机列表和成功连接测试的脱敏截图。 - 在不暴露特定主机信息的前提下,记录确切的虚拟机资源分配。 - 为每台虚拟机添加设置说明。 - 添加使用非敏感地址占位符的脱敏网络图。 - 记录针对连接、SSH 以及未来日志 pipeline 的可重复测试流程。
标签:Apple Silicon, DAST, TGT, UTM, 内存分配, 安全实验室, 恶意软件分析, 攻防演练, 网络安全, 网络安全研究, 虚拟化, 防御加固, 隐私保护