icepaule/IcePorge
GitHub: icepaule/IcePorge
一个模块化的企业级恶意软件分析与威胁情报技术栈,集成了动态沙箱、静态逆向、自动化情报接入与 LLM 驱动的 AI 分析。
Stars: 0 | Forks: 0
# IcePorge
**全面的恶意软件分析与威胁情报技术栈**
IcePorge 是一个模块化、企业级的恶意软件分析生态系统,它将动态沙箱、静态逆向工程、威胁情报源和 LLM 驱动的分析集成到一个统一的工作流程中。
[](https://opensource.org/licenses/MIT)
[](https://github.com/icepaule)
## 快速开始
### 选项 1:AWS CloudShell 部署(推荐)
通过单条命令序列在 AWS Ubuntu 上部署 IcePorge:
```
# 从 AWS CloudShell - 创建包含完整 IcePorge stack 的 EC2 instance
# 完整指南请参见 docs/aws/AWS-CLOUDSHELL-DEPLOY.md
# 1. 创建 EC2 Instance
export INSTANCE_TYPE="t3.2xlarge" VOLUME_SIZE="500"
# ... (完整脚本请参见 docs/aws/)
# 2. SSH 并安装
ssh -i ~/.ssh/iceporge-key.pem ubuntu@$PUBLIC_IP
sudo git clone https://github.com/icepaule/IcePorge.git /opt/iceporge
cd /opt/iceporge && sudo ./install/install-iceporge.sh
```
**完整的 AWS 部署指南:** [docs/aws/AWS-CLOUDSHELL-DEPLOY.md](docs/aws/AWS-CLOUDSHELL-DEPLOY.md)
### 选项 2:本地部署
```
# Clone 主仓库
git clone https://github.com/icepaule/IcePorge.git /opt/iceporge
cd /opt/iceporge
# 配置
cp install/config.env.example install/config.env
nano install/config.env
# 安装
sudo ./install/install-iceporge.sh --config install/config.env
```
### 克隆所有组件仓库
```
./scripts/clone-all.sh
# 使用 HTTPS 而不是 SSH:
./scripts/clone-all.sh --https
```
## 架构概述
```
flowchart TB
subgraph FEEDS["THREAT INTELLIGENCE FEEDS"]
F1[URLhaus]
F2[ThreatFox]
F3[MalwareBazaar]
F4[Hybrid Analysis]
F5[Ransomware.live]
end
subgraph AGGREGATORS["FEED AGGREGATORS"]
AGG1[MWDB-Feeder
Multi-Source] AGG2[CAPE-Feed
MalwareBazaar] end subgraph PLATFORM["ANALYSIS PLATFORM - Sandbox Server"] subgraph CORE["MWDB-Stack + CAPE Sandbox"] MWDB[MWDB-Core
PostgreSQL + MinIO] KARTON[Karton
Orchestrator] CAPE[CAPE Sandbox
Dynamic Analysis] SUBMITTER[karton-cape-submitter
Auto Pipeline] end MAILER[CAPE-Mailer
Phishing Analysis] MISP[MISP
Threat Intel] end subgraph AI["AI-ENHANCED ANALYSIS - GPU Server"] GHIDRA[Ghidra-Orchestrator
Headless Decompilation] RAG[Malware-RAG
Vector DB + FOR610] OLLAMA[Ollama
Llama/Mistral LLMs] end FEEDS --> AGGREGATORS AGG1 --> MWDB AGG2 --> CAPE MWDB --> KARTON KARTON --> CAPE KARTON --> SUBMITTER SUBMITTER --> CAPE CAPE --> MISP CAPE --> MAILER PLATFORM --> AI GHIDRA --> RAG RAG --> OLLAMA ```  ## 组件 | 仓库 | 描述 | 服务器 | |------------|-------------|--------| | [IcePorge-MWDB-Stack](https://github.com/icepaule/IcePorge-MWDB-Stack) | 包含 Karton 编排的 MWDB-core | Sandbox | | [IcePorge-MWDB-Feeder](https://github.com/icepaule/IcePorge-MWDB-Feeder) | 多源恶意软件聚合器 | Sandbox | | [IcePorge-CAPE-Feed](https://github.com/icepaule/IcePorge-CAPE-Feed) | MalwareBazaar → CAPE → MISP 流水线 | Sandbox | | [IcePorge-CAPE-Mailer](https://github.com/icepaule/IcePorge-CAPE-Mailer) | 邮件触发分析 | Sandbox | | [IcePorge-Cockpit](https://github.com/icepaule/IcePorge-Cockpit) | Web 管理 UI(Cockpit 模块) | Sandbox | | [IcePorge-Ghidra-Orchestrator](https://github.com/icepaule/IcePorge-Ghidra-Orchestrator) | 自动化逆向工程 | GPU | | [IcePorge-Malware-RAG](https://github.com/icepaule/IcePorge-Malware-RAG) | LLM 驱动的 RAG 分析 | GPU | ## 功能 ### 威胁情报接入 - **URLhaus** - 恶意 URL 和 payload 收集 - **ThreatFox** - 包含样本下载的 IOC 聚合 - **MalwareBazaar** - 恶意软件样本库 - **Hybrid Analysis** - Falcon Sandbox 公开源 - **Ransomware.live** - 勒索软件团伙追踪 ### 动态分析 - **CAPE Sandbox** - 行为分析与配置提取 - **自动化提交** - 基于标签的路由和预过滤 - **MISP 集成** - 自动导出 IOC ### 静态分析 - **Ghidra Headless** - 自动化反编译 - **LLM 增强** - AI 驱动的代码理解 - **API 提取** - 函数和字符串分析 ### AI 增强分析 - **Ollama 集成** - 本地 LLM 推理(注重隐私) - **AWS Bedrock** - 基于云端的 Claude 分析(企业级) - **RAG 流水线** - 具备上下文感知的恶意软件分析 - **向量搜索** - 使用 Qdrant 进行语义相似度搜索 ### Web 仪表盘 - **钓鱼报告** - 带过滤功能的交互式报告浏览器 - **SMTP 头部分析** - 邮件路由链、身份验证状态 - **安全建议** - 针对邮件网关加固的可操作指南 - **系统状态** - 实时健康监控 ## AWS 部署 ### CloudShell 快速部署 在 AWS CloudShell 中不到 30 分钟即可完成全部部署: | 阶段 | 描述 | 时间 | |-------|-------------|------| | 1 | 创建 EC2 实例 | 5 分钟 | | 2 | 安装 IcePorge | 15 分钟 | | 3 | 为 Ollama 配置 WireGuard | 5 分钟 | | 4 | 激活 Bedrock | 5 分钟 | **文档:** - [AWS CloudShell 部署](docs/aws/AWS-CLOUDSHELL-DEPLOY.md) - 完整的分步指南 - [WireGuard Ollama 连接](docs/aws/WIREGUARD-OLLAMA.md) - 安全的本地 LLM 访问 - [配置参考](install/config.env.example) - 所有配置选项 ### AI 后端选项 | 后端 | 用例 | 延迟 | 成本 | |---------|----------|---------|------| | Ollama(本地) | 注重隐私,低延迟 | ~2秒 | 仅硬件成本 | | AWS Bedrock | 企业级,高准确率 | ~3秒 | 按量计费 | | 两者皆有 | 故障转移/对比 | 可变 | 综合计算 | ``` # 在 config.env 中: AI_BACKEND="both" # ollama, bedrock, or both OLLAMA_API_URL="http://10.10.0.210:11434" # via WireGuard BEDROCK_MODEL_ID="anthropic.claude-3-sonnet-20240229-v1:0" ``` ## 配置 所有敏感数据(API 密钥、密码)都存储在 `.env` 文件中,这些文件**绝不提交**到代码库。 ### 所需的 API 密钥 | 服务 | 注册地址 | 使用者 | |---------|--------------|---------| | abuse.ch | https://auth.abuse.ch/ | MWDB-Feeder, CAPE-Feed | | Hybrid Analysis | https://www.hybrid-analysis.com/signup | MWDB-Feeder | | MISP | 您的实例 | CAPE-Feed | ## 自动同步 `sync-to-github.sh` 脚本会自动同步本地更改: ``` # 使用 dry-run 进行手动 sync /opt/iceporge/sync-to-github.sh --dry-run --verbose # 通过截图捕获进行 sync /opt/iceporge/sync-to-github.sh --screenshots # 添加到 crontab(每天凌晨 2:00) 0 2 * * * /opt/iceporge/sync-to-github.sh >> /var/log/iceporge-sync.log 2>&1 ``` 功能: - **敏感数据检测** - 阻止包含密码/密钥的提交 - **截图捕获** - 记录 Web 界面状态 - **多服务器支持** - 适用于 capev2 和 ki01 ## Web 仪表盘 IcePorge 包含一个内置的 Web 仪表盘,用于钓鱼报告管理和系统监控。 **访问地址:** `http://your-server:8085` ### 功能 | 页面 | 功能 | |------|----------| | `/` | 包含统计信息和系统健康状况的仪表盘 | | `/reports` | 带有过滤功能的钓鱼报告(时间、判定、评分) | | `/report//analysis` | 详细的 SMTP 头部分析 |
| `/cape` | CAPE 沙箱分析概览 |
| `/status` | 系统组件健康状态 |
### SMTP 头部分析
报告分析视图提供:
- **发件人信息** - 真实邮件地址与显示名称对比(检测伪造)
- **身份验证** - SPF/DKIM/DMARC 验证结果
- **邮件路由链** - 经过所有服务器的完整路径及 TLS 状态
- **IP 地理定位** - 来源国家及高风险警告
- **安全系统** - 检测到的网关(Sophos、Barracuda 等)
- **建议** - 改善邮件安全的可操作步骤
### API 端点
```
GET /api/reports # All phishing reports (JSON)
GET /api/report//headers # Header analysis (JSON)
GET /api/statistics # Report statistics
GET /api/status # System health
```
## 管理 UI (Cockpit)
通过 Cockpit 访问:`https://your-server:9090/`:
- **CAPE Sandbox** - 服务状态,VM 管理
- **MWDB Stack** - Container 状态,Karton 流水线
## 截图
### MWDB Web 界面

*包含标签、关联和 Karton 集成的核心恶意软件样本库。*
### MWDB Stack 管理器 (Cockpit)

*从 Cockpit 管理 MWDB 服务、Karton 流水线和 Container 健康状况。*
### CAPE Sandbox 管理器 (Cockpit)

*监控 CAPE 服务、VM 和外部服务连接性。*
## 许可证
MIT 许可证(需保留署名)
**作者:** Michael Pauli
- GitHub: [@icepaule](https://github.com/icepaule)
- 邮箱: info@mpauli.de
使用本软件时,请保留对原作者的署名。
## 贡献
欢迎贡献!请:
1. Fork 相关的组件仓库
2. 创建功能分支
3. 提交 pull request
## 支持
- 在相关仓库中开启一个 issue
- 邮箱:info@mpauli.de
Multi-Source] AGG2[CAPE-Feed
MalwareBazaar] end subgraph PLATFORM["ANALYSIS PLATFORM - Sandbox Server"] subgraph CORE["MWDB-Stack + CAPE Sandbox"] MWDB[MWDB-Core
PostgreSQL + MinIO] KARTON[Karton
Orchestrator] CAPE[CAPE Sandbox
Dynamic Analysis] SUBMITTER[karton-cape-submitter
Auto Pipeline] end MAILER[CAPE-Mailer
Phishing Analysis] MISP[MISP
Threat Intel] end subgraph AI["AI-ENHANCED ANALYSIS - GPU Server"] GHIDRA[Ghidra-Orchestrator
Headless Decompilation] RAG[Malware-RAG
Vector DB + FOR610] OLLAMA[Ollama
Llama/Mistral LLMs] end FEEDS --> AGGREGATORS AGG1 --> MWDB AGG2 --> CAPE MWDB --> KARTON KARTON --> CAPE KARTON --> SUBMITTER SUBMITTER --> CAPE CAPE --> MISP CAPE --> MAILER PLATFORM --> AI GHIDRA --> RAG RAG --> OLLAMA ```  ## 组件 | 仓库 | 描述 | 服务器 | |------------|-------------|--------| | [IcePorge-MWDB-Stack](https://github.com/icepaule/IcePorge-MWDB-Stack) | 包含 Karton 编排的 MWDB-core | Sandbox | | [IcePorge-MWDB-Feeder](https://github.com/icepaule/IcePorge-MWDB-Feeder) | 多源恶意软件聚合器 | Sandbox | | [IcePorge-CAPE-Feed](https://github.com/icepaule/IcePorge-CAPE-Feed) | MalwareBazaar → CAPE → MISP 流水线 | Sandbox | | [IcePorge-CAPE-Mailer](https://github.com/icepaule/IcePorge-CAPE-Mailer) | 邮件触发分析 | Sandbox | | [IcePorge-Cockpit](https://github.com/icepaule/IcePorge-Cockpit) | Web 管理 UI(Cockpit 模块) | Sandbox | | [IcePorge-Ghidra-Orchestrator](https://github.com/icepaule/IcePorge-Ghidra-Orchestrator) | 自动化逆向工程 | GPU | | [IcePorge-Malware-RAG](https://github.com/icepaule/IcePorge-Malware-RAG) | LLM 驱动的 RAG 分析 | GPU | ## 功能 ### 威胁情报接入 - **URLhaus** - 恶意 URL 和 payload 收集 - **ThreatFox** - 包含样本下载的 IOC 聚合 - **MalwareBazaar** - 恶意软件样本库 - **Hybrid Analysis** - Falcon Sandbox 公开源 - **Ransomware.live** - 勒索软件团伙追踪 ### 动态分析 - **CAPE Sandbox** - 行为分析与配置提取 - **自动化提交** - 基于标签的路由和预过滤 - **MISP 集成** - 自动导出 IOC ### 静态分析 - **Ghidra Headless** - 自动化反编译 - **LLM 增强** - AI 驱动的代码理解 - **API 提取** - 函数和字符串分析 ### AI 增强分析 - **Ollama 集成** - 本地 LLM 推理(注重隐私) - **AWS Bedrock** - 基于云端的 Claude 分析(企业级) - **RAG 流水线** - 具备上下文感知的恶意软件分析 - **向量搜索** - 使用 Qdrant 进行语义相似度搜索 ### Web 仪表盘 - **钓鱼报告** - 带过滤功能的交互式报告浏览器 - **SMTP 头部分析** - 邮件路由链、身份验证状态 - **安全建议** - 针对邮件网关加固的可操作指南 - **系统状态** - 实时健康监控 ## AWS 部署 ### CloudShell 快速部署 在 AWS CloudShell 中不到 30 分钟即可完成全部部署: | 阶段 | 描述 | 时间 | |-------|-------------|------| | 1 | 创建 EC2 实例 | 5 分钟 | | 2 | 安装 IcePorge | 15 分钟 | | 3 | 为 Ollama 配置 WireGuard | 5 分钟 | | 4 | 激活 Bedrock | 5 分钟 | **文档:** - [AWS CloudShell 部署](docs/aws/AWS-CLOUDSHELL-DEPLOY.md) - 完整的分步指南 - [WireGuard Ollama 连接](docs/aws/WIREGUARD-OLLAMA.md) - 安全的本地 LLM 访问 - [配置参考](install/config.env.example) - 所有配置选项 ### AI 后端选项 | 后端 | 用例 | 延迟 | 成本 | |---------|----------|---------|------| | Ollama(本地) | 注重隐私,低延迟 | ~2秒 | 仅硬件成本 | | AWS Bedrock | 企业级,高准确率 | ~3秒 | 按量计费 | | 两者皆有 | 故障转移/对比 | 可变 | 综合计算 | ``` # 在 config.env 中: AI_BACKEND="both" # ollama, bedrock, or both OLLAMA_API_URL="http://10.10.0.210:11434" # via WireGuard BEDROCK_MODEL_ID="anthropic.claude-3-sonnet-20240229-v1:0" ``` ## 配置 所有敏感数据(API 密钥、密码)都存储在 `.env` 文件中,这些文件**绝不提交**到代码库。 ### 所需的 API 密钥 | 服务 | 注册地址 | 使用者 | |---------|--------------|---------| | abuse.ch | https://auth.abuse.ch/ | MWDB-Feeder, CAPE-Feed | | Hybrid Analysis | https://www.hybrid-analysis.com/signup | MWDB-Feeder | | MISP | 您的实例 | CAPE-Feed | ## 自动同步 `sync-to-github.sh` 脚本会自动同步本地更改: ``` # 使用 dry-run 进行手动 sync /opt/iceporge/sync-to-github.sh --dry-run --verbose # 通过截图捕获进行 sync /opt/iceporge/sync-to-github.sh --screenshots # 添加到 crontab(每天凌晨 2:00) 0 2 * * * /opt/iceporge/sync-to-github.sh >> /var/log/iceporge-sync.log 2>&1 ``` 功能: - **敏感数据检测** - 阻止包含密码/密钥的提交 - **截图捕获** - 记录 Web 界面状态 - **多服务器支持** - 适用于 capev2 和 ki01 ## Web 仪表盘 IcePorge 包含一个内置的 Web 仪表盘,用于钓鱼报告管理和系统监控。 **访问地址:** `http://your-server:8085` ### 功能 | 页面 | 功能 | |------|----------| | `/` | 包含统计信息和系统健康状况的仪表盘 | | `/reports` | 带有过滤功能的钓鱼报告(时间、判定、评分) | | `/report/
标签:AI风险缓解, DAST, 云资产清单, 动态沙箱, 威胁情报, 安全运营, 开发者工具, 恶意软件分析, 扫描框架, 测试用例, 请求拦截, 逆向工程