d3v-sh/Detection-Engineering-Lab

GitHub: d3v-sh/Detection-Engineering-Lab

一个自托管的 AD + Wazuh SIEM 安全实验室,通过在真实域环境中执行攻击并验证检测规则,系统性地评估和改进 SIEM 的威胁检测覆盖率。

Stars: 0 | Forks: 0

# SOC-Lab:使用 Wazuh 进行 Active Directory 威胁检测 **状态:** 🚧 进行中 — 基础设施已部署,遥测管道(Sysmon + Wazuh agents)已确认,1 个攻击场景已执行并记录。 ## 本项目是什么 大多数“我部署了 Wazuh”的项目仅停留在仪表板截图。本项目的核心是针对每种攻击技术提出一个简单的问题:**SIEM 真的检测到它了吗?如果没有,为什么?** 该实验室包含: - 一台 Windows Server 2022 **Domain Controller**(AD DS + DNS) - 一台加入域的 Windows 10 **Workstation** - 一个 Docker 化的 **Wazuh** 技术栈(manager + indexer + dashboard)作为 SIEM - 一台 **Kali** 攻击者虚拟机,用于对环境执行真实的已知技术 执行的每次攻击都记录为:技术 → 命令 → Wazuh 看到了什么(或没看到什么)→ 修复方案。请参阅下方的[攻击文档](#attack-documentation--remediation)。 ## 架构与设置 网络图、虚拟机角色、IP 方案、设置过程、过程中遇到的问题以及经验教训都在这里: **→ [`docs/architecture-and-setup.md`](./docs/architecture-and-setup.md)** 简要总结:在共享的 VirtualBox NAT Network 上运行 4 台虚拟机,通过 Docker Compose 部署 Wazuh,两台 Windows 主机上的 Sysmon(SwiftOnSecurity config)将数据传输到 Wazuh agents,全局使用静态 IP。 ## 攻击文档与修复 每个场景都独立记录——使用的技术、确切的命令、预期的遥测数据、Wazuh 实际检测到的内容,以及应用的修复/调优。 | # | 场景 | MITRE ATT&CK ID | 是否检测到? | 文档 | |---|---|---|---|---| | 1 | SMB 暴力破解(工作站) | T1110 | ✅ | [scenario-01](./docs/scenarios/scenario-01-brute-force.md) | *(仅当场景实际执行并记录后,才会在此处添加新行——此表反映的是已完成的工作,而不是计划路线图。)* *(随着场景的执行,表格和文件会不断增加——请参阅 [`docs/mitre-coverage.md`](./docs/mitre-coverage.md) 获取完整的汇总。)* 图例:✅ 已检测 · ⚠️ 部分检测 · ❌ 未检测 · ⏳ 尚未运行 ## MITRE ATT&CK 覆盖范围 完整的技术到检测的汇总,无需完整阅读每个场景: **→ [`docs/mitre-coverage.md`](./docs/mitre-coverage.md)** ## 技术栈 | 组件 | 选择 | |---|---| | Hypervisor | Oracle VirtualBox(共享 NAT Network) | | SIEM | Wazuh 4.14.x(Docker 单节点:manager + indexer + dashboard) | | Endpoint 遥测 | Windows Event Logs + Sysmon(SwiftOnSecurity config) | | 域环境 | Windows Server 2022(AD DS,DNS)+ Windows 10 workstation | | 攻击工具 | Kali Linux | ## 未来工作 本实验室计划的基础设施和工具 additions——不包括攻击(攻击只有在实际执行后才会添加到上表中): - [ ] 添加 WebGoat(Docker 化)作为专用的易受攻击的 Web 目标,以将检测覆盖范围扩展到 Web 攻击技术 - [ ] 发布 MITRE ATT&CK Navigator 层以实现可视化覆盖 - [ ] 添加 active-response 自动化基础设施(例如,在检测到暴力破解时自动拦截的功能) ## 作者 **Dev Shishodia** — [GitHub](https://github.com/d3v-sh) · [LinkedIn](https://linkedin.com/in/devshishodia)
标签:AMSI绕过, Wazuh, Windows活动目录, 威胁检测, 安全实验环境, 版权保护, 请求拦截, 防御验证