sinCodes11/logmind
GitHub: sinCodes11/logmind
LogMind 是一款结合 Sigma 规则检测与 LLM 智能分析的安全日志分析器,可自动识别威胁、映射 MITRE ATT&CK 并生成事件报告。
Stars: 0 | Forks: 0
# LogMind
` | 摄取日志文件 |
| `logmind analyze` | 运行 LLM 分析 |
| `logmind incidents` | 列出安全事件 |
| `logmind status` | 显示系统状态 |
| `logmind test-slack` | 测试 Slack 集成 |
## 检测能力
**Sigma 规则检测:**
- SSH 暴力破解、sudo 提权、Web shell 活动
- SQL 注入、路径遍历、XSS
**异常检测:**
- 暴力破解模式(可配置阈值)
- 端口扫描、非工作时间敏感操作、新的外部 IP 连接
**LLM 分析提供:**
- 威胁分类 + MITRE ATT&CK 映射
- 带有理由的严重性评级
- 影响分析和可操作的建议
## 项目结构
```
LogMind/
├── logmind/
│ ├── cli.py # Click CLI interface
│ ├── config/ # Pydantic settings
│ ├── ingestion/ # Log parsers (syslog, JSON, CEF)
│ ├── queue/ # Redis stream producer/consumer
│ ├── detection/ # Sigma engine + anomaly detection
│ ├── llm/ # LLM providers (Claude, OCI)
│ ├── mitre/ # ATT&CK data and mapping
│ ├── incidents/ # Incident generation
│ ├── alerts/ # Slack alerting
│ └── database/ # SQLAlchemy models
├── rules/ # Sigma rules
├── data/samples/ # Sample log files
├── tests/ # Unit and integration tests
├── docker-compose.yml
└── Dockerfile
```
## 测试
```
pytest
pytest --cov=logmind
pytest tests/unit/test_parsers.py
```
## Docker 部署
```
docker-compose up -d
docker-compose logs -f logmind
docker-compose down
```
## 成本估算 (OCI)
| 资源 | 配置 | 每月成本 |
|----------|---------------|--------------|
| Redis | VM.Standard.E4.Flex (1 OCPU) | ~$15 |
| PostgreSQL | DB System (1 OCPU) | ~$50 |
| OCI GenAI | Command-R+ (每天 1 万次请求) | ~$30 |
| **总计** | | **约 $95/月** |
*Claude API:约 $3/百万输入 token,约 $15/百万输出 token*
## 安全性
- API 密钥位于环境变量中——切勿提交
- 最小权限数据库访问
- 支持 Redis 密码认证
- 对所有解析器进行输入验证
- 建议在生产环境 LLM 调用时进行速率限制
## 许可证
MIT —— 详情请参阅 LICENSE。
## 作者
**Daniel Gregg Jr**
- 作品集:[daniel-eportfolio.web.app](https://daniel-eportfolio.web.app)
- LinkedIn:[linkedin.com/in/daniel-sin-1881ske89](https://linkedin.com/in/daniel-sin-1881ske89)
标签:AMSI绕过, Claude API, OCI GenAI, Python, Sigma规则, 威胁检测, 安全日志分析, 插件系统, 无后门, 测试用例, 目标导入, 请求拦截