hoanggddo/SOC-Home-Lab
GitHub: hoanggddo/SOC-Home-Lab
基于 Wazuh、TheHive 和 Shuffle 构建的家庭 SOC 自动化实验室,实现了从终端日志采集到告警、案例管理和自动化响应的完整安全运营工作流。
Stars: 0 | Forks: 0
# SOC 自动化实验室
这是一个家庭实验室,使用 Wazuh、TheHive 和 Shuffle 实现了自动化安全运营中心(SOC)工作流,涵盖了从日志收集到告警和案例管理的全过程。
## 演示内容
- 配置带有 Sysmon 的 Windows 10 终端节点,以获取详细的事件遥测数据(进程创建、网络连接、注册表更改)
- 将 Wazuh 部署为集中式 SIEM,以接收该遥测数据并生成告警
- 搭建 TheHive 用于案例管理,使告警成为可跟踪、可操作的实战事件,而不仅仅是日志噪音
- 编写自定义的 Wazuh 检测规则,以捕获类似 Mimikatz 的凭据转储活动
- 在 Shuffle (SOAR) 中构建自动化响应工作流,该工作流能够:
1. 从触发的告警中提取文件哈希
2. 在 VirusTotal 中查询这些哈希以进行信誉评分
3. 如果哈希被标记,则在 TheHive 中创建案例
4. 向分析师发送电子邮件通知
## 构建原因
我希望通过亲身实践,了解 SIEM、案例管理平台和 SOAR 工具在实际中是如何连接和协同工作的,而不是仅仅知道这些工具的名称以及它们孤立地能做什么。将完整的流水线端到端地构建出来——从原始的 Sysmon 事件到自动化的电子邮件告警——让我对真实的 SOC 工作流有了更清晰的认识,这比单独阅读每种工具的资料要直观得多。
## 后续计划
如果我进一步扩展此项目,我希望针对更广泛的凭据转储技术来调优 Mimikatz 检测规则,而不是仅局限于本实验室涵盖的单一技术;同时添加关联规则,以便将相关的告警在 TheHive 中合并为一个单独的案例,而不是每个事件生成一个告警。我还希望针对更广泛的文件哈希结果测试 Shuffle 工作流,以确认它能否正确处理正常和低置信度的 VirusTotal 评分,而不仅仅是那些明显恶意的评分。
## 架构
有关完整的实验室拓扑,请参阅 `Soc Lab Diagram.drawio.pdf`。
## 设置说明
完整的逐步设置过程记录在 `StepByStep.md` 中。
## 版权归属
最初的实验室设计基于一份涵盖 Wazuh、TheHive、Shuffle 和 Mimikatz 检测的 DFIR 演示教程。我自己构建并配置了整个环境,包括 Windows/Sysmon 终端节点、Wazuh 部署、TheHive 案例管理以及 Shuffle 自动化工作流。
## 使用的工具
- **Wazuh** — SIEM / 日志分析与告警
- **TheHive** — 案例管理与应急响应
- **Shuffle** — SOAR / 工作流自动化
- **Sysmon** — Windows 终端节点遥测
- **VirusTotal API** — 文件哈希信誉检查
标签:CIDR查询, Shuffle, SOAR, TheHive, Wazuh, 安全运营, 扫描框架, 攻防实验室