jeffandradecti/project-aegis
GitHub: jeffandradecti/project-aegis
一套自动化网络威胁情报管道,通过蜜罐采集恶意软件样本并经无服务器架构完成取证处理与情报富化,支撑威胁调查和主动防御。
Stars: 0 | Forks: 0
### Project Aegis
**自动化恶意软件收集、处理与情报编排**
Project Aegis 是一个旨在自动化收集恶意软件样本和攻击者遥测数据的技术 pipeline。它利用 Infrastructure-as-Code 部署 sensor,将捕获的数据卸载到云端证据存储库,并将原始 payload 处理为安全的取证格式,以辅助网络威胁调查工作。
#### 核心架构
**1. Sensor 网络(收集)**
* **Infrastructure-as-Code (IaC):** 使用 Terraform 在 DigitalOcean 上 provision 和管理 honeypot 节点。
* **Honeypot 节点:** 配置了 Cowrie 的 Droplet,用于捕获 SSH 身份验证尝试、TTY 日志和恶意软件 payload(脚本、droppers、二进制文件)。
* **数据传输:** 通过 Vector 和 AWS API 将日志和 artifacts 同步到 AWS S3 bucket。
**2. 取证处理引擎**
核心处理系统是一个通过 AWS Lambda 以 serverless 方式运行的自定义 Python orchestrator。
* **取证数据生成:** 在隔离的 ephemeral 环境中处理原始恶意软件样本和 payload,并自动将其转换为 `.ISO` 文件,以便进行安全处理和后续分析。
**3. 情报核心与富化**
* **Threat Intelligence Platforms (TIP):** 通过将本地观测结果与外部情报源进行关联,对丢弃的恶意软件和指标进行富化。
* **API 情境化:** 利用 GeoIP 对原始 IP 数据进行富化。
* **可操作输出:** 生成动态 blocklist 以便直接进行防御集成。
#### CTI 情报生命周期
| 阶段 | 技术实现 |
|-----------------------------|------------------------------------------------------------------------------------------------------------------------------|
| **规划与指导** | 识别关于优先遥测需求的情报需求。 |
| **收集** | 通过 Terraform provision 的 Droplets 和 AWS S3 同步进行原始数据收集。 |
| **处理** | AWS Lambda 自动化,用于将原始 payload 转换为安全的 `.ISO` 取证文件。 |
| **分析** | 从 honeypot 遥测数据和情境化的 threat intelligence 中提取攻击者的 TTPs。 |
| **分发** | 通过安全的 Proton Drive 链接、自动化的 Blocklist 导出和 AlienVault pulse 公开共享 Cowrie honeypot 数据集。 |
| **反馈与评估** | 持续评估情报效用,以优化收集和调优。 |
#### 社区情报共享
作为对主动防御和社区协作承诺的一部分,来自 Cowrie honeypot 的处理后数据被共享用于研究和分析。
* **数据访问:** [Proton Drive 安全链接](https://drive.proton.me/urls/CB4640NPVW#RcGTvYu1Lnvk)
* **归档密码:** `Aegis-Intel!`
#### 技术栈
* **语言:** Python 3.10+、Bash。
* **基础设施:** Terraform、AWS (S3、Lambda、IAM)、DigitalOcean。
#### 路线图
* **阶段 1:Sensor 部署** — 通过 Terraform provision 全球多云 honeypot 和 blocklist 节点。
* **阶段 2:取证引擎** — 构建 serverless orchestrator,用于自动生成 `.ISO` 和处理数据。
* **阶段 3:集成** — 将收集的数据与 Threat Intel Platforms 桥接,以对丢弃的恶意软件进行富化。
* **阶段 4:主动防御(已完成,项目结束)** — 设计动态 blocklist 导出器,用于自动化防火墙响应。
**作者**
Jefferson Andrade
*网络威胁情报研究员 | 地缘政治与战略分析 | OSINT*
标签:AWS Lambda, DAST, DNS 反向解析, ECS, Terraform, 威胁情报, 应用安全, 开发者工具, 恶意软件分析, 自动化流水线, 蜜罐, 证书利用, 逆向工具