sarah-arkam/SIEM-Home-Lab
GitHub: sarah-arkam/SIEM-Home-Lab
基于 Wazuh SIEM 构建的家庭安全运营中心实验室,涵盖端点监控、文件完整性检测、Sysmon 遥测采集与 VirusTotal 威胁情报集成的完整实践记录。
Stars: 0 | Forks: 0
# Wazuh 家庭 SOC 实验室
## 概述
### 目标
使用 Wazuh SIEM、Windows 11、文件完整性监控 (FIM)、Sysmon 和 VirusTotal 威胁情报集成构建安全运营中心 (SOC) 实验室。 【1-ce65a2】
### 使用的工具
- Wazuh
- Windows 11
- Sysmon
- VirusTotal
- VMware Workstation
# 架构
## 图 1 - Wazuh Dashboard
成功部署并配置了 Wazuh SIEM 服务器。仪表板提供了对受监控端点、安全事件和检测活动的集中可见性。 【1-ce65a2】
# 端点接入
## 图 2 - Windows Agent 已连接
### 我做了什么
在 Windows 11 端点上安装并注册了 Wazuh Agent。 【1-ce65a2】
### 为什么这很重要
端点现在可以将安全遥测数据、日志和告警发送到 SIEM 进行监控和分析。 【1-ce65a2】
# 文件完整性监控 (FIM)
## 图 3 - FIM 配置
配置了 Wazuh 以实时监控 `C:\FIM-Test` 目录。 【1-ce65a2】
## 图 4 - FIM 事件生成
在被监控目录中创建了一个测试文件,以生成用于检测测试的文件系统活动。 【1-ce65a2】
## 图 5 - FIM 检测
验证了 Wazuh 检测并记录了文件修改活动,包括修改前后的文件属性和完整性监控数据。 【1-ce65a2】
---
# Sysmon 集成
## 图 6 - Sysmon 安装
安装了 Microsoft Sysmon 以生成增强的 Windows 安全遥测数据,包括进程执行和系统活动事件。 【1-ce65a2】
## 图 7 - Sysmon 配置
配置了 Wazuh Agent 以收集 Sysmon Operational 日志并将它们转发到 Wazuh 服务器。 【1-ce65a2】
## 图 8 - Sysmon 检测
验证了 Sysmon 进程执行遥测数据已成功摄取到 Wazuh 中。SIEM 捕获了来自 Windows 端点的 PowerShell 活动,包括进程元数据和可执行文件路径信息。 【1-ce65a2】
---
# VirusTotal 威胁情报集成
## 图 9 - VirusTotal 配置
通过配置 API key 并启用 JSON 格式的信誉查询,将 VirusTotal 威胁情报与 Wazuh 集成。 【1-ce65a2】
## 图 10 - VirusTotal 检测 *(进行中)*
### 目标
验证 Wazuh 是否成功使用 VirusTotal 信誉数据丰富了安全事件。 【1-ce65a2】
### 为什么这很重要
威胁情报丰富有助于分析师确定检测到的文件、哈希、域名或 IP 地址是否已知为恶意。 【1-ce65a2】
**截图:** *(测试后添加)*
# 展示的关键技能
- SIEM 部署
- 端点接入
- 安全事件监控
- 文件完整性监控 (FIM)
- Windows 遥测收集
- Sysmon 集成
- 威胁情报集成
- 日志分析
- 安全事件调查
- 检测验证
- VMware 虚拟化
# 技术
| 技术 | 用途 |
|------------|----------|
| Wazuh | SIEM / 事件分析 |
| Windows 11 | 受监控端点 |
| Sysmon | 增强型 Windows 遥测 |
| VirusTotal | 威胁情报 |
| VMware Workstation | 虚拟化平台 |
# 端点接入
## 图 2 - Windows Agent 已连接
### 我做了什么
在 Windows 11 端点上安装并注册了 Wazuh Agent。 【1-ce65a2】
### 为什么这很重要
端点现在可以将安全遥测数据、日志和告警发送到 SIEM 进行监控和分析。 【1-ce65a2】
# 文件完整性监控 (FIM)
## 图 3 - FIM 配置
配置了 Wazuh 以实时监控 `C:\FIM-Test` 目录。 【1-ce65a2】
## 图 4 - FIM 事件生成
在被监控目录中创建了一个测试文件,以生成用于检测测试的文件系统活动。 【1-ce65a2】
## 图 5 - FIM 检测
验证了 Wazuh 检测并记录了文件修改活动,包括修改前后的文件属性和完整性监控数据。 【1-ce65a2】
---
# Sysmon 集成
## 图 6 - Sysmon 安装
安装了 Microsoft Sysmon 以生成增强的 Windows 安全遥测数据,包括进程执行和系统活动事件。 【1-ce65a2】
## 图 7 - Sysmon 配置
配置了 Wazuh Agent 以收集 Sysmon Operational 日志并将它们转发到 Wazuh 服务器。 【1-ce65a2】
## 图 8 - Sysmon 检测
验证了 Sysmon 进程执行遥测数据已成功摄取到 Wazuh 中。SIEM 捕获了来自 Windows 端点的 PowerShell 活动,包括进程元数据和可执行文件路径信息。 【1-ce65a2】
---
# VirusTotal 威胁情报集成
## 图 9 - VirusTotal 配置
通过配置 API key 并启用 JSON 格式的信誉查询,将 VirusTotal 威胁情报与 Wazuh 集成。 【1-ce65a2】
## 图 10 - VirusTotal 检测 *(进行中)*
### 目标
验证 Wazuh 是否成功使用 VirusTotal 信誉数据丰富了安全事件。 【1-ce65a2】
### 为什么这很重要
威胁情报丰富有助于分析师确定检测到的文件、哈希、域名或 IP 地址是否已知为恶意。 【1-ce65a2】
**截图:** *(测试后添加)*
# 展示的关键技能
- SIEM 部署
- 端点接入
- 安全事件监控
- 文件完整性监控 (FIM)
- Windows 遥测收集
- Sysmon 集成
- 威胁情报集成
- 日志分析
- 安全事件调查
- 检测验证
- VMware 虚拟化
# 技术
| 技术 | 用途 |
|------------|----------|
| Wazuh | SIEM / 事件分析 |
| Windows 11 | 受监控端点 |
| Sysmon | 增强型 Windows 遥测 |
| VirusTotal | 威胁情报 |
| VMware Workstation | 虚拟化平台 |标签:BurpSuite集成, Wazuh, 安全运营中心, 对抗机器学习, 网络映射, 虚拟化