Doofusnotexpected/Aerogis-Sentinel

GitHub: Doofusnotexpected/Aerogis-Sentinel

一个结合内核级 iptables 拦截与本地 DeepSeek-R1 大模型取证的异步主动防御蜜罐系统,专门用于抵御高并发暴力破解攻击并自动化分析威胁意图。

Stars: 4 | Forks: 0

# 🛡️ GHOST-SENTINEL v12.1 ### 本地边界 AI 蜜罐与主动防御单元 Ghost-Sentinel 是一个多线程的主动防御单元,旨在解决一个特定问题:在不导致主机防火墙成为瓶颈的情况下,运行本地 LLM 取证。它采用多级逻辑门和本地 DeepSeek-R1 模型,以实时中和、分析并驱逐恶意行为者。 ## ⚔️ 压力测试基准 该架构是针对三种不同的威胁向量构建并审计的: * **大容量集群 (Telnet):** 成功抵御了针对 1430 万条 RockYou 字典的 16 线程 Hydra 攻击。内核级别的拦截触发速度极快,足以导致自动化工具的子进程崩溃。 * **自动化侦察 (SSH):** 识别出 `libssh` 自动化侦察探测而没有过度反应,避免了对标准网络扫描器的误报封禁。 * **人工入侵 (Netcat):** 安全地诱捕了手动注入,收集了如 `cat /etc/shadow` 之类的 payload,并根据攻击者的意图下发了智能的、具备上下文感知能力的数据库封禁。 ## 🏛️ 架构概述 Sentinel 运行在一个高度优化的四层网格之上: * **Layer 1 (本能层):** 动态快速通道。检测高速率集群(**5 秒内 5 次以上命中**),并在 AI 甚至还未唤醒之前,迅速下发内核级别的 `iptables` 拦截。 * **Layer 2 (诱捕屋):** 协议无关的低交互陷阱。在端口 2222 上模拟 Ubuntu 22.04 LTS shell。使用**多线程接待员**来即时转移大规模连接洪水,而不会使主循环陷入瓶颈。 * **Layer 3 (指挥官):** 异步 AI 取证。**DeepSeek-R1 (8B)** 位于 Python `queue.Queue()` 之后,对收集到的击键记录进行取证分析,以判定是人类意图还是自动化噪声。授权将记录永久流放到 SQLite 数据库中。 * **Layer 4 (Glass Aegis):** 命令与控制。执行高弹性的自动化 `nmap` 侦察,并将格式化的打击报告直接发送到 Discord webhook。 ## ⚙️ 环境与硬件基准 * **环境:** Ubuntu 22.04 LTS(已通过原生及 WSL2 桥接进行测试)。 * **AI 推理(测试硬件):** 在运行 CUDA 13.2 的 NVIDIA RTX 5060(8GB VRAM)上进行了基准测试。*(注意:建议使用任何具有约 8GB VRAM 且兼容 CUDA 的 GPU,以实现无延迟地流畅运行 8B 模型)。* * **状态管理:** SQLite 持久化机制采用了 `timeout=10` 进行工程设计,以防止在高强度多线程僵尸网络集群攻击期间出现数据库锁定。 ## 🚀 安装与部署 ### 1. 关键前提 该系统直接与 Linux 内核交互,需要严格的环境设置。 * **核心组件:** Python 3.10+ & Ollama (DeepSeek-R1:8B)。 * **系统二进制文件:** Nmap 和 Iptables **必须**安装在根系统级别。 ``` sudo apt update && sudo apt install nmap iptables ``` ### 2. 初始设置与配置 克隆代码仓库并隔离环境: ``` git clone [https://github.com/Doofusnotexpected/Aerogis-Sentinel.git](https://github.com/Doofusnotexpected/Aerogis-Sentinel.git) cd Aerogis-Sentinel python3 -m venv venv source venv/bin/activate pip install -r requirements.txt ``` **创建配置文件:** 您必须在项目根目录下创建一个 `config.py` 文件,以安全地保存您的变量。 ``` nano config.py ``` *添加以下行:* ``` # config.py GENERAL_IP = "127.0.0.1" # The script will auto-detect if you are running WSL! DISCORD_WEBHOOK_URL = "[https://discord.com/api/webhooks/your_webhook_here](https://discord.com/api/webhooks/your_webhook_here)" ``` ### 3. 启动序列 为了获得最大的稳定性,该架构应跨多个终端线程启动: ``` # Thread 1: 唤醒 Neural Engine ollama run deepseek-r1:8b # Thread 2: 启动 Glass Aegis Command Center cd ~/Aerogis-Sentinel && source venv/bin/activate && python3 dashboard_server.py # Thread 3: 激活 Kinetic Sentinel(需要 Root) cd ~/Aerogis-Sentinel && source venv/bin/activate && sudo python3 ghost_honeypot_v2.py ``` ### 4. 遗忘协议(重置陷阱) 要清除 Sentinel 的记忆并在测试手动入侵后解除对自己的封禁,请刷新防火墙并擦除本地数据库: ``` sudo iptables -F sudo rm -f ghost_memory.db threat_intel.json ``` ### 5. 公共仪表盘隧道(Zrok 自动化) 为了安全地将 Glass Aegis 实时威胁情报源暴露给公共互联网(在后台静默运行): ``` nohup zrok share reserved > /dev/null 2>&1 & ``` 通过本地 `http://localhost:5555` 或您的 Zrok URL 访问仪表盘。 ## ⚠️ 安全架构师须知 **白名单悖论:** 本代码仓库严格通过 `.gitignore` 排除了 `config.py`、`ghost_memory.db` 和原始情报日志,以维护操作安全性。您**必须**在主脚本中本地配置 Architect's Pass(白名单),并填入您自己的 IP 地址(例如 `127.0.0.1`)。否则,在测试期间 Sentinel 将永久封禁您自己的设备。 ## ⚖️ 许可 **Ghost-Sentinel v12.1** 采用双重许可架构运行: * **开源:** 基于 **GPL-3.0 License** 提供,以供社区审查和保持透明度。 * **企业/专有:** 若用于专有、闭源或盈利环境,则需要获取单独的商业许可。
标签:AI风险缓解, CTI, iptables, PE 加载器, Vectored Exception Handling, 人工智能, 用户模式Hook绕过, 蜜罐, 证书利用, 逆向工具