☰
3步免费搭建SOC防御栈:awesome-osint-arsenal Wazuh+Sigma+Suricata蓝队部署完整指南
2026/9/30 6:45:30 网站建设 项目流程

3步免费搭建SOC防御栈:awesome-osint-arsenal Wazuh+Sigma+Suricata蓝队部署完整指南

【免费下载链接】awesome-osint-arsenalOSINT & recon toolkit // 100+ tools, one-command installer, SOCMINT, GEOINT, network recon, dark web, forensics & more.项目地址: https://gitcode.com/gh_mirrors/aw/awesome-osint-arsenal

awesome-osint-arsenal 是一个完全免费的开源安全工具集,覆盖 753+ 工具、50 个分类,其中 blueteam.sh 蓝队脚本可以一条命令装好完整的 SOC 防御栈:Wazuh(XDR/SIEM)、Sigma 检测规则、Suricata 网络入侵检测,外加 Velociraptor、TheHive、Atomic Red Team 等 20+ 防御与威胁情报工具,无需任何商业许可,一台普通 Linux 主机即可起步。

为什么选择免费的开源SOC防御栈

商业 SIEM 动辄数十万美元起步,而这套组合是业界公认的"穷人版 Splunk"方案:

组件角色一句话理解
🛡️WazuhXDR / SIEM 平台收集日志、检测告警,免费替代 Splunk
📜Sigma通用检测规则格式社区共享的攻击检测"配方"库
🔬sigma-cli规则转换器把 Sigma 规则转成 Wazuh 等 SIEM 的原生查询
📡Suricata网络 IDS/IPS高性能网络流量检测与入侵防御

💡 项目 README 中的官方提示:Wazuh 是你的免费 Splunk 替代品,搭配 Sigma 规则 + Suricata,在普通硬件上就能跑起完整 SOC 栈。

一键安装步骤:最快配置方法

整个蓝队栈的安装只有 3 步,脚本会自动识别你的发行版(Kali / Debian / Ubuntu 支持最佳,Arch / Fedora 部分支持):

git clone https://gitcode.com/gh_mirrors/aw/awesome-osint-arsenal cd awesome-osint-arsenal sudo bash blueteam.sh

如果你还想顺手装好 OSINT、红队、取证等其他分类,可以直接跑总控脚本 install.sh,它会按顺序执行 osint.sh、redteam.sh、blueteam.sh 等全部 7 个安装模块并汇总结果。

安装脚本的几个贴心设计 🧩

  • 自动识别包管理器:apt / pacman / dnf,装不上的工具自动跳过,不会中断
  • 幂等可重跑:已安装的工具自动标记跳过(🟢 已装 · 🟡 跳过 · 🔴 失败),升级环境时随时再执行一遍
  • 失败可追溯:出错的工具会记录到~/osint-install-errors.log,结束时打印汇总
  • git 克隆的工具统一放到/opt/osint-arsenal/,装完建议加入 PATH:
echo 'export PATH="$PATH:/opt/osint-arsenal"' >> ~/.bashrc && source ~/.bashrc

SOC防御栈各组件的职责与配套工具

blueteam.sh 实际安装的远不止三大件,还包括构建"检测—响应—狩猎"闭环的配套工具:

工具用途
Atomic Red Team映射 MITRE ATT&CK 的小型检测测试脚本,用来"自测"你的规则能不能抓到攻击
Velociraptor端点可见性 + 数字取证,SQL 式查询驱动
TheHive / Cortex工单管理与 IOC 分析(Docker 部署),事件响应闭环
Elastic Stack / Graylog / Loki日志管理与分析的备选方案
Zeek / osquery / Falco / Tracee网络行为分析、系统监控、云原生运行时安全
OpenCTI / Yeti威胁情报平台,让告警对接真实情报

完整工具清单见 README.md 的"Blue Team & Defensive Security"章节,机读格式的每个工具条目(含各发行版安装命令)都在 tools.json 里,例如suricata条目为apt install suricata、wazuh条目为 git 克隆部署。

部署后的验证与日常使用建议

  1. 先自测再信任:用 Atomic Red Team 跑几条模拟攻击(如 PowerShell 执行、凭据转储),确认 Wazuh 能产出对应告警
  2. 持续扩充规则:定期同步 Sigma 仓库,用sigma-cli转成 Wazuh 规则导入,检测能力随社区免费升级
  3. Suricata 盯边界:将 Suricata 部署在网关/虚拟机网桥上,输出直接接入 Wazuh,网络层攻击一眼可见
  4. 失败排查:任何工具安装失败先看~/osint-install-errors.log,再对照 tools.json 中的对应条目手动补装

常见问题 FAQ

Q:需要多少硬件资源?A:普通主机即可。官方定位就是"commodity hardware(普通硬件)",虚拟机 2 核 4G 起步就能跑起演示环境。

Q:脚本能重复执行吗?A:可以,所有安装器都是幂等的,重复运行只会跳过已装工具。

Q:macOS / Windows 能直接用吗?A:建议用 Kali 虚拟机或 WSL2;Android 用户可用 termux.sh 的 Termux 子集(但蓝队栈主要面向 Linux)。

延伸阅读

  • 蓝队安装脚本源码:blueteam.sh
  • 总控安装器:install.sh
  • 全量工具数据:tools.json
  • 参与贡献规范:CONTRIBUTING.md

⚠️ 免责声明:本仓库仅用于教育与授权的安全研究,请勿用于未授权系统。

【免费下载链接】awesome-osint-arsenalOSINT & recon toolkit // 100+ tools, one-command installer, SOCMINT, GEOINT, network recon, dark web, forensics & more.项目地址: https://gitcode.com/gh_mirrors/aw/awesome-osint-arsenal

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询