Damonlee005/Security-Log-Analysis-Threat-Intelligence-Engine

GitHub: Damonlee005/Security-Log-Analysis-Threat-Intelligence-Engine

一款结合行为分析引擎与 Groq LLaMA 大模型的安全日志分析工具,用于检测攻击模式并生成可读性强的威胁情报报告。

Stars: 1 | Forks: 0

# AI 驱动的安全日志分析与威胁情报引擎 Python | Groq LLaMA API | JSON | HTML 报告 ## 背景 吸引我参与这个项目的原因是 AI 的兴起以及它如何改变安全工作的实际执行方式。我想测试一下不同的 AI 模型如何处理安全威胁评估,以及输出的结果到底是真正有用的东西,还是仅仅是一个什么新信息都告诉不了你的格式化列表。 所以我首先构建了检测引擎。行为分析逻辑可以从原始日志数据中捕获暴力破解模式、权限提升尝试和可疑的进程执行。然后我将其接入 Groq API,看看模型会如何处理结构化的分析结果。输出的结果比我预期的要更有用。它读起来就像是一个人写的,而不是生成的模板。 ## 功能说明 跨五个类别生成逼真的安全事件日志,运行行为分析来检测攻击模式,将结构化的分析结果发送给 AI 模型,并生成一份包含严重性评分、IP 分类和通俗易懂的评估结果的 HTML 威胁情报报告。 ## 截图 ### AI 生成的威胁评估 ![事件明细](https://static.pigsec.cn/wp-content/uploads/repos/cas/56/56fcde6a57e82338df2dcefb9b5d7a4533f8b70b4ce6b454021234f5b82552ef.png) ### 事件明细 ![威胁评估](https://static.pigsec.cn/wp-content/uploads/repos/cas/e2/e2d77ef2cbd35cf79e6d25924748bfa2fedbcfd208540e9e057d35146d6efa99.png) ## 结果 | 指标 | 值 | |---|---| | 分析的事件总数 | 72 | | 严重严重性事件 | 24 | | 失败的登录尝试 | 42 | | 检测到暴力破解 | 是 | | 检测到权限提升 | 是 | | 可疑的进程执行 | 是 | | 风险等级 | 高 | ## 运行方式 ``` git clone https://github.com/Damonlee005/Security-Log-Analysis-Threat-Intelligence-Engine cd Security-Log-Analysis-Threat-Intelligence-Engine python3 -m venv venv && source venv/bin/activate pip install -r requirements.txt export GROQ_API_KEY="your-key-here" python scripts/log_generator.py python scripts/analyzer.py python scripts/report_generator.py open reports/threat_report.html ``` ## 数据集 安全事件是综合生成的,用于模拟跨五个标记类别的真实 Linux 服务器活动。使用综合数据是安全工具开发的标准做法。你需要受控的测试用例来验证检测逻辑是否有效,然后再将其应用于真实系统。 ## 项目结构 Security-Log-Analysis-Threat-Intelligence-Engine/ ├── logs/ ├── scripts/ │ ├── log_generator.py │ ├── analyzer.py │ └── report_generator.py ├── reports/ │ └── threat_report.html ├── screenshots/ └── requirements.txt ## 未来工作 我想继续在这个项目的基础上进行开发,并在有可用数据时将其应用于真实世界的数据集。我最感兴趣的部分是紧跟 AI 驱动的评估方式是如何发展的,特别是 AI 如何在组织的各个层面改变安全工作流程——从最先发现问题的一线 IT 员工,一直到做出组织风险决策的管理层。我认为最有趣的工作就在于,工具捕获到的内容与人类为了采取行动所需要的内容之间存在的这种差距。
标签:Homebrew安装, LLM大语言模型, Python, 多模态安全, 威胁情报, 安全检测引擎, 开发者工具, 无后门, 红队行动, 逆向工具