Guide du Projet SOC Lab Conteneurisé
Partie 1 — Infrastructure
Étape 1 : Démarrage de la stack
Avant : Nous démarrons tous les services du SOC avec Docker Compose.
Commande : docker compose up -d
Après : Tous les conteneurs sont lancés en arrière-plan.
Capture à ajouter : Résultat de la commande.
Étape 2 : Vérification des conteneurs
Avant : Vérifier que les conteneurs fonctionnent.
Commande : docker ps
Après : Les conteneurs doivent être 'Up' et wazuh 'healthy'.
Capture à ajouter : Liste des conteneurs actifs.
Étape 3 : Vérification des volumes
Commande : docker volume ls
Capture à ajouter : Volumes wazuh, grafana, thehive.
Étape 4 : Vérification des réseaux
Commandes : docker network ls / docker network inspect soc-backend
Capture à ajouter : Réseaux et conteneurs connectés.
Étape 5 : Tests de connectivité
Commandes :
docker exec grafana wget -qO- [Link]
docker exec thehive nslookup wazuh-manager
docker exec suricata nslookup grafana
docker exec wazuh-dashboard nslookup suricata
Capture à ajouter : Résultats des tests (autorisé / refusé).
Partie 2 — Simulation d’attaques
Phase 1 : Scan Nmap
Commande : nmap -sS -p 1-10000 TON_IP
Capture : Résultat du scan Nmap.
Capture : Alerte dans Wazuh.
Commande logs Suricata : docker exec -it suricata tail -f /var/log/suricata/[Link]
Capture : Détection du scan.
Phase 2 : Brute Force SSH
Commande : docker run -d -p 2222:22 --name ssh-test rastasheep/ubuntu-sshd:18.04
Commande attaque : hydra -l root -P [Link] ssh://[Link] -s 2222
Capture : Attaque Hydra + Alerte Wazuh.
Phase 3 : Injection SQL
Payload exemple : ' OR 1=1 --
Capture : Interface DVWA.
Capture : Détection Suricata.
Gestion d’incident avec TheHive
Créer un cas avec :
Titre, Sévérité HIGH, TLP AMBER
Tâches : Identification, Containment, Eradication, Recovery
Capture : Cas + Observables.
Containment
Commande : docker network disconnect soc-backend dvwa
Capture : Preuve que le conteneur est isolé.