d3v-sh/Detection-Engineering-Lab
GitHub: d3v-sh/Detection-Engineering-Lab
一个自托管的 AD + Wazuh SIEM 安全实验室,通过在真实域环境中执行攻击并验证检测规则,系统性地评估和改进 SIEM 的威胁检测覆盖率。
Stars: 0 | Forks: 0
# SOC-Lab:使用 Wazuh 进行 Active Directory 威胁检测
**状态:** 🚧 进行中 — 基础设施已部署,遥测管道(Sysmon + Wazuh agents)已确认,1 个攻击场景已执行并记录。
## 本项目是什么
大多数“我部署了 Wazuh”的项目仅停留在仪表板截图。本项目的核心是针对每种攻击技术提出一个简单的问题:**SIEM 真的检测到它了吗?如果没有,为什么?**
该实验室包含:
- 一台 Windows Server 2022 **Domain Controller**(AD DS + DNS)
- 一台加入域的 Windows 10 **Workstation**
- 一个 Docker 化的 **Wazuh** 技术栈(manager + indexer + dashboard)作为 SIEM
- 一台 **Kali** 攻击者虚拟机,用于对环境执行真实的已知技术
执行的每次攻击都记录为:技术 → 命令 → Wazuh 看到了什么(或没看到什么)→ 修复方案。请参阅下方的[攻击文档](#attack-documentation--remediation)。
## 架构与设置
网络图、虚拟机角色、IP 方案、设置过程、过程中遇到的问题以及经验教训都在这里:
**→ [`docs/architecture-and-setup.md`](./docs/architecture-and-setup.md)**
简要总结:在共享的 VirtualBox NAT Network 上运行 4 台虚拟机,通过 Docker Compose 部署 Wazuh,两台 Windows 主机上的 Sysmon(SwiftOnSecurity config)将数据传输到 Wazuh agents,全局使用静态 IP。
## 攻击文档与修复
每个场景都独立记录——使用的技术、确切的命令、预期的遥测数据、Wazuh 实际检测到的内容,以及应用的修复/调优。
| # | 场景 | MITRE ATT&CK ID | 是否检测到? | 文档 |
|---|---|---|---|---|
| 1 | SMB 暴力破解(工作站) | T1110 | ✅ | [scenario-01](./docs/scenarios/scenario-01-brute-force.md) |
*(仅当场景实际执行并记录后,才会在此处添加新行——此表反映的是已完成的工作,而不是计划路线图。)*
*(随着场景的执行,表格和文件会不断增加——请参阅 [`docs/mitre-coverage.md`](./docs/mitre-coverage.md) 获取完整的汇总。)*
图例:✅ 已检测 · ⚠️ 部分检测 · ❌ 未检测 · ⏳ 尚未运行
## MITRE ATT&CK 覆盖范围
完整的技术到检测的汇总,无需完整阅读每个场景:
**→ [`docs/mitre-coverage.md`](./docs/mitre-coverage.md)**
## 技术栈
| 组件 | 选择 |
|---|---|
| Hypervisor | Oracle VirtualBox(共享 NAT Network) |
| SIEM | Wazuh 4.14.x(Docker 单节点:manager + indexer + dashboard) |
| Endpoint 遥测 | Windows Event Logs + Sysmon(SwiftOnSecurity config) |
| 域环境 | Windows Server 2022(AD DS,DNS)+ Windows 10 workstation |
| 攻击工具 | Kali Linux |
## 未来工作
本实验室计划的基础设施和工具 additions——不包括攻击(攻击只有在实际执行后才会添加到上表中):
- [ ] 添加 WebGoat(Docker 化)作为专用的易受攻击的 Web 目标,以将检测覆盖范围扩展到 Web 攻击技术
- [ ] 发布 MITRE ATT&CK Navigator 层以实现可视化覆盖
- [ ] 添加 active-response 自动化基础设施(例如,在检测到暴力破解时自动拦截的功能)
## 作者
**Dev Shishodia** — [GitHub](https://github.com/d3v-sh) · [LinkedIn](https://linkedin.com/in/devshishodia)
标签:AMSI绕过, Wazuh, Windows活动目录, 威胁检测, 安全实验环境, 版权保护, 请求拦截, 防御验证