azizul987/Soar-Blue-Team

GitHub: azizul987/Soar-Blue-Team

基于 n8n 构建的蓝队 SOAR 自动化框架,帮助 SOC 分析师自动完成 IP 信誉查询、文件哈希检测和钓鱼 URL 分析等安全告警的初步分类与情报富化。

Stars: 0 | Forks: 0

# 使用 n8n 的 SOAR 自动化 本项目是一个简单的自动化工具,旨在帮助 SOC 分析师自动对安全告警进行初步检查。 该 workflow 使用 n8n 创建,用于检查 IP 地址的信誉、文件 hash 以及钓鱼 URL。检查结果将自动发送至 Telegram,以便分析师无需再逐一手动检查。 ## 工作流 本项目包含 3 个主要的 workflow: 1. **Network Investigation** 使用 AbuseIPDB 或 VirusTotal 检查 IP 地址的信誉。 2. **File Forensics** 使用 VirusTotal 检查文件 hash,以确定该文件是否被检测为恶意软件。 3. **Phishing Triage** 使用 URLScan.io 分析可疑的钓鱼 URL,并将结果发送至 Telegram。 ## 工具 使用的工具如下: - n8n - VirusTotal API - AbuseIPDB API - URLScan.io API - Telegram Bot - Postman ## 凭据 API key 和 token 不会存储在 GitHub 上。 所有 credential 均通过 n8n Credentials 或 HTTP Request 节点直接输入。 所需的 credential 如下: - VirusTotal API Key - AbuseIPDB API Key - URLScan.io API Key - Telegram Bot Token - Telegram Chat ID ## 网络调查 ### Workflow 界面 ![Network Investigation Workflow](https://static.pigsec.cn/wp-content/uploads/repos/cas/28/28b9e5a767134e2adb9bc462cfb33b08158258f9a12c00ebd9844a012939f902.jpg) ### 测试 Workflow ![Network Investigation Test](https://static.pigsec.cn/wp-content/uploads/repos/cas/0b/0b3e7dd3c689f1abc927d8ea1aff45bc797e33a8e0f70b48544b9d93b73e0be6.png) ### Telegram 输出 ![Network Investigation Output](https://static.pigsec.cn/wp-content/uploads/repos/cas/a3/a301350852eff2f258cea0fdadf1388dac5c94b4c34b96f68c4d6e255d8e934b.png) ## 文件取证 ### Workflow 界面 ![File Forensics Workflow](https://static.pigsec.cn/wp-content/uploads/repos/cas/08/0846bb000d71514a6a2bdbdfd3fda88fb32b7dad4922fc4fc937efd136c1d367.jpg) ### 测试 Workflow ![File Forensics Test](https://static.pigsec.cn/wp-content/uploads/repos/cas/f3/f3ff76ff58c29744e8785e22e8e6320bd211ced5559364e0e9186d8fcb91741d.png) ### Telegram 输出 ![File Forensics Output](https://static.pigsec.cn/wp-content/uploads/repos/cas/17/17d771517bc1962e60f48d8afcaffe9941af4bfd6de72900ca762b99aaa97ced.png) ## 钓鱼分类 ### Workflow 界面 ![Phishing Triage Workflow](https://static.pigsec.cn/wp-content/uploads/repos/cas/68/6859b2bf3d3434efcba8622c0700f6a7c6a388f79b4d16fde9c135e932a81e77.jpg) ### 测试 Workflow ![Phishing Triage Test](https://static.pigsec.cn/wp-content/uploads/repos/cas/e5/e58d8f3e52537004626dc10fc80c3be5602172c356fe830f19f221419a312196.png) ### Telegram 输出 ![Phishing Triage Output](https://static.pigsec.cn/wp-content/uploads/repos/cas/f9/f9bb992720cc2d609bd9f854f52993dead27963dc6521a24259a0b95875186b2.png) ## 运行方式 1. 打开 n8n。 2. 从 `workflows` 文件夹中导入 workflow 文件。 3. 在 n8n credential 中输入 API key 和 token。 4. 激活 workflow。 5. 使用 Postman 测试 webhook。 6. 在 Telegram 中查看通知结果。 ## 测试 测试通过使用 Postman 向 n8n webhook 发送 POST request 进行。 满足以下条件时,即视为 workflow 成功: - webhook 接收到输入。 - API 返回 enrichment 结果。 - workflow 运行无误。 - Telegram 接收到符合指定输出的通知。 ## 注意事项 本项目仅专注于基本的自动化 triage 和 enrichment。 本项目尚未实现自动化 response(例如 block IP、isolate endpoint)或与 SIEM/EDR 的集成。
标签:n8n, SOAR, 威胁情报, 库, 应急响应, 开发者工具