Jeetnishad/SOC-HOME-LAB
GitHub: Jeetnishad/SOC-HOME-LAB
基于 Wazuh SIEM、Sysmon 和 Kali Linux 搭建的 SOC 家庭实验室,用于在虚拟环境中进行威胁检测、威胁狩猎和事件响应的实践与学习。
Stars: 0 | Forks: 0
# 🛡️ 使用 Wazuh SIEM、Sysmon 和 Kali Linux 搭建 SOC 家庭实验室
## 📌 项目概述
本项目演示了如何使用 Wazuh SIEM 建立安全运营中心 (SOC) 家庭实验室。该实验室旨在在受控的虚拟环境中收集 Windows 终端日志、检测可疑活动并分析安全事件。
本项目侧重于真实世界的 SOC 分析师任务,例如终端监控、日志分析、威胁狩猎、攻击检测和事件调查。
## 🎯 目标
- 构建完整的 SOC 家庭实验室
- 部署 Wazuh SIEM
- 配置 Windows 终端监控
- 安装和配置 Sysmon
- 收集 Windows 事件日志
- 执行威胁狩猎
- 检测可疑活动
- 分析安全警报
- 调查安全事件
- 将检测结果映射到 MITRE ATT&CK
# 🖥️ 实验室环境
| 组件 | 详情 |
|-----------|---------|
| 操作系统 | Kali Linux |
| 受害者机器 | Windows 10 |
| SIEM 平台 | Wazuh 4.14.7 |
| 终端监控 | Sysmon |
| 虚拟化 | Oracle VirtualBox |
# 🏗️ 实验室架构
```
+------------------------------+
| Kali Linux |
|------------------------------|
| Wazuh Manager |
| Wazuh Dashboard |
| Wazuh Indexer |
| Nmap |
| Metasploit |
+--------------+---------------+
|
Virtual Network
|
+--------------+---------------+
| Windows 10 |
|------------------------------|
| Wazuh Agent |
| Sysmon |
| Windows Event Logs |
+------------------------------+
```
# 🛠️ 使用的技术
- Wazuh SIEM
- Sysmon
- Kali Linux
- Windows 10
- Oracle VirtualBox
- PowerShell
- Windows 事件日志
- MITRE ATT&CK 框架
# 📂 仓库结构
```
SOC-Home-Lab/
│
├── Architecture
├── Installation
├── Configurations
├── Detection-Labs
├── Incident-Reports
├── MITRE-Mapping
├── Reports
├── Screenshots
├── Scripts
├── Images
│
├── README.md
├── LICENSE
└── .gitignore
```
# ✅ 已完成
- Kali Linux 安装
- Windows 10 虚拟机配置
- 虚拟网络配置
- Wazuh Manager 安装
- Wazuh Dashboard 配置
- Wazuh Indexer 配置
- Windows Agent 注册
- Sysmon 安装
- Sysmon 配置
- 终端监控
- 日志收集验证
# 🚧 检测实验室(即将推出)
- 基线监控
- Nmap 扫描检测
- PowerShell 检测
- 暴力破解检测
- 文件完整性监控
- 持久化检测
- 威胁狩猎
- 事件调查
# 🧠 展示的技能
- 安全信息和事件管理 (SIEM)
- 终端监控
- Windows 事件分析
- 威胁狩猎
- 日志分析
- 事件响应
- SOC 运营
- MITRE ATT&CK 映射
- 安全监控
# 📸 截图
完成每个检测实验室后,将添加项目截图。
# 🚀 未来改进
- Suricata 集成
- Sigma 规则
- YARA 规则
- VirusTotal 集成
- MISP 集成
- 主动响应自动化
# 👨💻 作者
**Jeet Nishad**
网络安全爱好者 | SOC 分析师 | 蓝队学习者
⭐ 如果您觉得这个项目有用,请考虑给它点个 Star。
标签:AI合规, CTI, Sysmon, Wazuh, 安全实验室, 安全运营中心, 网络映射