sarah-arkam/SIEM-Home-Lab

GitHub: sarah-arkam/SIEM-Home-Lab

基于 Wazuh SIEM 构建的家庭安全运营中心实验室,涵盖端点监控、文件完整性检测、Sysmon 遥测采集与 VirusTotal 威胁情报集成的完整实践记录。

Stars: 0 | Forks: 0

# Wazuh 家庭 SOC 实验室 ## 概述 ### 目标 使用 Wazuh SIEM、Windows 11、文件完整性监控 (FIM)、Sysmon 和 VirusTotal 威胁情报集成构建安全运营中心 (SOC) 实验室。 【1-ce65a2】 ### 使用的工具 - Wazuh - Windows 11 - Sysmon - VirusTotal - VMware Workstation # 架构 ## 图 1 - Wazuh Dashboard 成功部署并配置了 Wazuh SIEM 服务器。仪表板提供了对受监控端点、安全事件和检测活动的集中可见性。 【1-ce65a2】 01-Wazuh-Dashboard # 端点接入 ## 图 2 - Windows Agent 已连接 ### 我做了什么 在 Windows 11 端点上安装并注册了 Wazuh Agent。 【1-ce65a2】 ### 为什么这很重要 端点现在可以将安全遥测数据、日志和告警发送到 SIEM 进行监控和分析。 【1-ce65a2】 02-Agent-Connected # 文件完整性监控 (FIM) ## 图 3 - FIM 配置 配置了 Wazuh 以实时监控 `C:\FIM-Test` 目录。 【1-ce65a2】 03-FIM-Configuration ## 图 4 - FIM 事件生成 在被监控目录中创建了一个测试文件,以生成用于检测测试的文件系统活动。 【1-ce65a2】 04-FIM-Event-Generation ## 图 5 - FIM 检测 验证了 Wazuh 检测并记录了文件修改活动,包括修改前后的文件属性和完整性监控数据。 【1-ce65a2】 05-FIM-Detection --- # Sysmon 集成 ## 图 6 - Sysmon 安装 安装了 Microsoft Sysmon 以生成增强的 Windows 安全遥测数据,包括进程执行和系统活动事件。 【1-ce65a2】 06-Sysmon-Installation ## 图 7 - Sysmon 配置 配置了 Wazuh Agent 以收集 Sysmon Operational 日志并将它们转发到 Wazuh 服务器。 【1-ce65a2】 07-Sysmon-Configuration ## 图 8 - Sysmon 检测 验证了 Sysmon 进程执行遥测数据已成功摄取到 Wazuh 中。SIEM 捕获了来自 Windows 端点的 PowerShell 活动,包括进程元数据和可执行文件路径信息。 【1-ce65a2】 08-Sysmon-Detection --- # VirusTotal 威胁情报集成 ## 图 9 - VirusTotal 配置 通过配置 API key 并启用 JSON 格式的信誉查询,将 VirusTotal 威胁情报与 Wazuh 集成。 【1-ce65a2】 09-VirusTotal-Configuration ## 图 10 - VirusTotal 检测 *(进行中)* ### 目标 验证 Wazuh 是否成功使用 VirusTotal 信誉数据丰富了安全事件。 【1-ce65a2】 ### 为什么这很重要 威胁情报丰富有助于分析师确定检测到的文件、哈希、域名或 IP 地址是否已知为恶意。 【1-ce65a2】 **截图:** *(测试后添加)* # 展示的关键技能 - SIEM 部署 - 端点接入 - 安全事件监控 - 文件完整性监控 (FIM) - Windows 遥测收集 - Sysmon 集成 - 威胁情报集成 - 日志分析 - 安全事件调查 - 检测验证 - VMware 虚拟化 # 技术 | 技术 | 用途 | |------------|----------| | Wazuh | SIEM / 事件分析 | | Windows 11 | 受监控端点 | | Sysmon | 增强型 Windows 遥测 | | VirusTotal | 威胁情报 | | VMware Workstation | 虚拟化平台 |01-Wazuh-Dashboard
标签:BurpSuite集成, Wazuh, 安全运营中心, 对抗机器学习, 网络映射, 虚拟化