matheuscybersec/siem-honeypot-wazuh-cowrie
GitHub: matheuscybersec/siem-honeypot-wazuh-cowrie
一个集成了 Cowrie 蜜罐和 Wazuh SIEM 的蓝队实验室,用于捕获恶意 SSH 活动并实践检测工程与威胁狩猎。
Stars: 0 | Forks: 0
🇺🇸 English | [🇧🇷 Português](README.pt-BR.md)
# SIEM Honeypot — Wazuh + Cowrie
一个面向互联网的蓝队实验室,使用 Cowrie 捕获恶意的 SSH 活动,通过 Wazuh 进行分析,结合 MITRE ATT&CK 和 GeoIP 丰富告警信息,并通过 SOC 和 Threat Hunting 仪表板支持安全调查。
/32` |
| Wazuh Dashboard | `443/TCP` | 仅限 `/32` |
| Wazuh Indexer | `9200/TCP`, `9300/TCP` | 本地 |
| Wazuh 内部服务 | `1514/TCP`, `1515/TCP`, `55000/TCP` | 非故意公开 |
[阅读架构文档](docs/architecture.md)
## 技术栈
```
Oracle Cloud Infrastructure
Ubuntu Server 24.04 LTS
ARM64 / AArch64
Cowrie
Wazuh 4.14.6
Filebeat
OpenSearch Dashboard and Maps
MITRE ATT&CK
GeoIP
PCRE2
systemd
iptables-nft
Bash
jq
```
## 数据流
标签:Wazuh, 应用安全, 蜜罐, 证书利用