Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
siem-threat-detection-lab — 蓝队SIEM实验室:Wazuh 4.7.5检测7种模拟攻击(SSH暴力破解、Slowloris DoS / CVE-2007-6750、Web攻击),实时MITRE ATT&CK映射——3,726+条警报。 | Kitploit
工具/GitHubGitHub/sarjanpatel22/siem-threat-detection-lab
防御工具漏洞分析网络安全威胁情报入侵检测学习与教育事件响应日志分析实验室与实践

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubsarjanpatel22/siem-threat-detection-lab

siem-threat-detection-lab

蓝队SIEM实验室:Wazuh 4.7.5检测7种模拟攻击(SSH暴力破解、Slowloris DoS / CVE-2007-6750、Web攻击),实时MITRE ATT&CK映射——3,726+条警报。

查看仓库
32个月前尚未审核

🛡️ SIEM + 威胁检测实验室

Wazuh Kali Linux MITRE ATT&CK Status

一个端到端的蓝队实验室:一个Wazuh 4.7.5 SIEM检测7种模拟攻击——从端口扫描和SSH暴力破解到真实的CVE漏洞利用(Slowloris DoS)——每个事件都被记录、告警并实时映射到MITRE ATT&CK。从零开始在两台虚拟机上构建。

📄 完整报告: 所有12页(含截图)在本页面底部内联渲染,或下载PDF。


🧱 实验室架构

虚拟机操作系统角色
SIEM服务器Ubuntu 26.04 LTSWazuh 4.7.5 + OpenSearch
攻击者Kali Linux 2026.2攻击模拟

在VMware Workstation 17 Player的隔离网络中虚拟化。


⚔️ 模拟并检测到的攻击


📊 检测结果

🎯 MITRE ATT&CK覆盖


🔧 关键发现与建议修复

  • CVE-2007-6750 (Slowloris) — Apache因保持911个连接被击垮 → 启用mod_reqtimeout。
  • SSH暴力破解/暴露 — 部署fail2ban,禁用root登录(PermitRootLogin no),并将SSH移出默认端口22。

💡 经验教训

  • 搭建真正的SIEM并非易事:证书处理、操作系统兼容性(Ubuntu 26.04 vs Wazuh 4.7.5)以及凭据管理都需要真正的故障排查。
  • 攻击会留下清晰的痕迹——即使没有Level-12关键告警,暴力破解、DoS和凭据访问也可以通过告警模式和演变图识别。

为教育目的在隔离的实验室环境中构建。Sarjan Patel网络安全作品集的一部分。


📄 完整报告

完整的12页报告,内联渲染(也可作为可下载的PDF提供):

报告第1页 — 概览 报告第2页 报告第3页 报告第4页 报告第5页 报告第6页 报告第7页 报告第8页 报告第9页 报告第10页 报告第11页 报告第12页

下载工具
#攻击工具结果
1端口扫描Nmap (-sS -A)发现开放端口22/80/443
2SSH暴力破解Hydra + rockyou128次失败登录 → 暴力破解告警
3漏洞扫描Nmap --script vuln发现CVE-2007-6750 (Slowloris)
4Slowloris DoSslowhttptest保持911个连接 — Apache被击垮
5SSH登录循环bash (50次)在Wazuh中约200条告警/30秒峰值
6Web应用攻击curl目录遍历/SQL注入/web-shell尝试
7成功SSH登录ssh有效账户访问 + 登录后枚举
指标值
总安全告警3,726+
认证失败131
发现CVE1 (CVE-2007-6750)
Slowloris峰值连接911
告警峰值(SSH循环)约200条告警/30秒
MITRE ATT&CK技术5
技术编号名称触发方式
T1110暴力破解Hydra SSH攻击
T1110.001密码猜测Hydra + SSH循环
T1021.004远程服务:SSHSSH登录尝试
T1078有效账户成功SSH登录
T1021远程服务登录后活动