3步免费搭建SOC防御栈:awesome-osint-arsenal Wazuh+Sigma+Suricata蓝队部署完整指南
【免费下载链接】awesome-osint-arsenalOSINT & recon toolkit // 100+ tools, one-command installer, SOCMINT, GEOINT, network recon, dark web, forensics & more.项目地址: https://gitcode.com/gh_mirrors/aw/awesome-osint-arsenal
awesome-osint-arsenal 是一个完全免费的开源安全工具集,覆盖 753+ 工具、50 个分类,其中 blueteam.sh 蓝队脚本可以一条命令装好完整的 SOC 防御栈:Wazuh(XDR/SIEM)、Sigma 检测规则、Suricata 网络入侵检测,外加 Velociraptor、TheHive、Atomic Red Team 等 20+ 防御与威胁情报工具,无需任何商业许可,一台普通 Linux 主机即可起步。
为什么选择免费的开源SOC防御栈
商业 SIEM 动辄数十万美元起步,而这套组合是业界公认的"穷人版 Splunk"方案:
| 组件 | 角色 | 一句话理解 |
|---|---|---|
| 🛡️Wazuh | XDR / SIEM 平台 | 收集日志、检测告警,免费替代 Splunk |
| 📜Sigma | 通用检测规则格式 | 社区共享的攻击检测"配方"库 |
| 🔬sigma-cli | 规则转换器 | 把 Sigma 规则转成 Wazuh 等 SIEM 的原生查询 |
| 📡Suricata | 网络 IDS/IPS | 高性能网络流量检测与入侵防御 |
💡 项目 README 中的官方提示:Wazuh 是你的免费 Splunk 替代品,搭配 Sigma 规则 + Suricata,在普通硬件上就能跑起完整 SOC 栈。
一键安装步骤:最快配置方法
整个蓝队栈的安装只有 3 步,脚本会自动识别你的发行版(Kali / Debian / Ubuntu 支持最佳,Arch / Fedora 部分支持):
git clone https://gitcode.com/gh_mirrors/aw/awesome-osint-arsenal cd awesome-osint-arsenal sudo bash blueteam.sh如果你还想顺手装好 OSINT、红队、取证等其他分类,可以直接跑总控脚本 install.sh,它会按顺序执行 osint.sh、redteam.sh、blueteam.sh 等全部 7 个安装模块并汇总结果。
安装脚本的几个贴心设计 🧩
- 自动识别包管理器:apt / pacman / dnf,装不上的工具自动跳过,不会中断
- 幂等可重跑:已安装的工具自动标记跳过(🟢 已装 · 🟡 跳过 · 🔴 失败),升级环境时随时再执行一遍
- 失败可追溯:出错的工具会记录到
~/osint-install-errors.log,结束时打印汇总 - git 克隆的工具统一放到
/opt/osint-arsenal/,装完建议加入 PATH:
echo 'export PATH="$PATH:/opt/osint-arsenal"' >> ~/.bashrc && source ~/.bashrcSOC防御栈各组件的职责与配套工具
blueteam.sh 实际安装的远不止三大件,还包括构建"检测—响应—狩猎"闭环的配套工具:
| 工具 | 用途 |
|---|---|
| Atomic Red Team | 映射 MITRE ATT&CK 的小型检测测试脚本,用来"自测"你的规则能不能抓到攻击 |
| Velociraptor | 端点可见性 + 数字取证,SQL 式查询驱动 |
| TheHive / Cortex | 工单管理与 IOC 分析(Docker 部署),事件响应闭环 |
| Elastic Stack / Graylog / Loki | 日志管理与分析的备选方案 |
| Zeek / osquery / Falco / Tracee | 网络行为分析、系统监控、云原生运行时安全 |
| OpenCTI / Yeti | 威胁情报平台,让告警对接真实情报 |
完整工具清单见 README.md 的"Blue Team & Defensive Security"章节,机读格式的每个工具条目(含各发行版安装命令)都在 tools.json 里,例如suricata条目为apt install suricata、wazuh条目为 git 克隆部署。
部署后的验证与日常使用建议
- 先自测再信任:用 Atomic Red Team 跑几条模拟攻击(如 PowerShell 执行、凭据转储),确认 Wazuh 能产出对应告警
- 持续扩充规则:定期同步 Sigma 仓库,用
sigma-cli转成 Wazuh 规则导入,检测能力随社区免费升级 - Suricata 盯边界:将 Suricata 部署在网关/虚拟机网桥上,输出直接接入 Wazuh,网络层攻击一眼可见
- 失败排查:任何工具安装失败先看
~/osint-install-errors.log,再对照 tools.json 中的对应条目手动补装
常见问题 FAQ
Q:需要多少硬件资源?A:普通主机即可。官方定位就是"commodity hardware(普通硬件)",虚拟机 2 核 4G 起步就能跑起演示环境。
Q:脚本能重复执行吗?A:可以,所有安装器都是幂等的,重复运行只会跳过已装工具。
Q:macOS / Windows 能直接用吗?A:建议用 Kali 虚拟机或 WSL2;Android 用户可用 termux.sh 的 Termux 子集(但蓝队栈主要面向 Linux)。
延伸阅读
- 蓝队安装脚本源码:blueteam.sh
- 总控安装器:install.sh
- 全量工具数据:tools.json
- 参与贡献规范:CONTRIBUTING.md
⚠️ 免责声明:本仓库仅用于教育与授权的安全研究,请勿用于未授权系统。
【免费下载链接】awesome-osint-arsenalOSINT & recon toolkit // 100+ tools, one-command installer, SOCMINT, GEOINT, network recon, dark web, forensics & more.项目地址: https://gitcode.com/gh_mirrors/aw/awesome-osint-arsenal
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考