蓝队SIEM实验室:Wazuh 4.7.5检测7种模拟攻击(SSH暴力破解、Slowloris DoS / CVE-2007-6750、Web攻击),实时MITRE ATT&CK映射——3,726+条警报。
一个端到端的蓝队实验室:一个Wazuh 4.7.5 SIEM检测7种模拟攻击——从端口扫描和SSH暴力破解到真实的CVE漏洞利用(Slowloris DoS)——每个事件都被记录、告警并实时映射到MITRE ATT&CK。从零开始在两台虚拟机上构建。
📄 完整报告: 所有12页(含截图)在本页面底部内联渲染,或下载PDF。
| 虚拟机 | 操作系统 | 角色 |
|---|---|---|
| SIEM服务器 | Ubuntu 26.04 LTS | Wazuh 4.7.5 + OpenSearch |
| 攻击者 | Kali Linux 2026.2 | 攻击模拟 |
在VMware Workstation 17 Player的隔离网络中虚拟化。
mod_reqtimeout。fail2ban,禁用root登录(PermitRootLogin no),并将SSH移出默认端口22。为教育目的在隔离的实验室环境中构建。Sarjan Patel网络安全作品集的一部分。
完整的12页报告,内联渲染(也可作为可下载的PDF提供):
| # | 攻击 | 工具 | 结果 |
|---|
| 1 | 端口扫描 | Nmap (-sS -A) | 发现开放端口22/80/443 |
| 2 | SSH暴力破解 | Hydra + rockyou | 128次失败登录 → 暴力破解告警 |
| 3 | 漏洞扫描 | Nmap --script vuln | 发现CVE-2007-6750 (Slowloris) |
| 4 | Slowloris DoS | slowhttptest | 保持911个连接 — Apache被击垮 |
| 5 | SSH登录循环 | bash (50次) | 在Wazuh中约200条告警/30秒峰值 |
| 6 | Web应用攻击 | curl | 目录遍历/SQL注入/web-shell尝试 |
| 7 | 成功SSH登录 | ssh | 有效账户访问 + 登录后枚举 |
| 指标 | 值 |
|---|
| 总安全告警 | 3,726+ |
| 认证失败 | 131 |
| 发现CVE | 1 (CVE-2007-6750) |
| Slowloris峰值连接 | 911 |
| 告警峰值(SSH循环) | 约200条告警/30秒 |
| MITRE ATT&CK技术 | 5 |
| 技术编号 | 名称 | 触发方式 |
|---|
| T1110 | 暴力破解 | Hydra SSH攻击 |
| T1110.001 | 密码猜测 | Hydra + SSH循环 |
| T1021.004 | 远程服务:SSH | SSH登录尝试 |
| T1078 | 有效账户 | 成功SSH登录 |
| T1021 | 远程服务 | 登录后活动 |