azizul987/Soar-Blue-Team
GitHub: azizul987/Soar-Blue-Team
基于 n8n 构建的蓝队 SOAR 自动化框架,帮助 SOC 分析师自动完成 IP 信誉查询、文件哈希检测和钓鱼 URL 分析等安全告警的初步分类与情报富化。
Stars: 0 | Forks: 0
# 使用 n8n 的 SOAR 自动化
本项目是一个简单的自动化工具,旨在帮助 SOC 分析师自动对安全告警进行初步检查。
该 workflow 使用 n8n 创建,用于检查 IP 地址的信誉、文件 hash 以及钓鱼 URL。检查结果将自动发送至 Telegram,以便分析师无需再逐一手动检查。
## 工作流
本项目包含 3 个主要的 workflow:
1. **Network Investigation**
使用 AbuseIPDB 或 VirusTotal 检查 IP 地址的信誉。
2. **File Forensics**
使用 VirusTotal 检查文件 hash,以确定该文件是否被检测为恶意软件。
3. **Phishing Triage**
使用 URLScan.io 分析可疑的钓鱼 URL,并将结果发送至 Telegram。
## 工具
使用的工具如下:
- n8n
- VirusTotal API
- AbuseIPDB API
- URLScan.io API
- Telegram Bot
- Postman
## 凭据
API key 和 token 不会存储在 GitHub 上。
所有 credential 均通过 n8n Credentials 或 HTTP Request 节点直接输入。
所需的 credential 如下:
- VirusTotal API Key
- AbuseIPDB API Key
- URLScan.io API Key
- Telegram Bot Token
- Telegram Chat ID
## 网络调查
### Workflow 界面

### 测试 Workflow

### Telegram 输出

## 文件取证
### Workflow 界面

### 测试 Workflow

### Telegram 输出

## 钓鱼分类
### Workflow 界面

### 测试 Workflow

### Telegram 输出

## 运行方式
1. 打开 n8n。
2. 从 `workflows` 文件夹中导入 workflow 文件。
3. 在 n8n credential 中输入 API key 和 token。
4. 激活 workflow。
5. 使用 Postman 测试 webhook。
6. 在 Telegram 中查看通知结果。
## 测试
测试通过使用 Postman 向 n8n webhook 发送 POST request 进行。
满足以下条件时,即视为 workflow 成功:
- webhook 接收到输入。
- API 返回 enrichment 结果。
- workflow 运行无误。
- Telegram 接收到符合指定输出的通知。
## 注意事项
本项目仅专注于基本的自动化 triage 和 enrichment。
本项目尚未实现自动化 response(例如 block IP、isolate endpoint)或与 SIEM/EDR 的集成。
标签:n8n, SOAR, 威胁情报, 库, 应急响应, 开发者工具