LloydCoder/tinlance-threatfade
GitHub: LloydCoder/tinlance-threatfade
ThreatFade 是一个基于熵分析与机器学习的 C2 规避行为检测平台,通过识别攻击者主动隐藏踪迹时产生的「衰退事件」来填补传统签名检测的盲区。
Stars: 1 | Forks: 0
# ThreatFade
由 Tinlance Limited 开发的**规避拦截平台**
ThreatFade 能够检测对手蓄意让其信号静默的时刻——C2 通道变安静、进程痕迹消失、GNSS 被干扰。它利用熵分析、z-score 异常检测和基于规则的匹配来重建模式。
**状态:** v0.3.0
**许可证:** Apache 2.0 (open-core)
© 2026 Tinlance Limited
## 快速开始
```
git clone https://github.com/LloydCoder/tinlance-threatfade.git
cd tinlance-threatfade
python -m venv venv && source venv/bin/activate
pip install -r requirements.txt
# 在模拟数据上运行
python main.py
# 直接在 PCAP 文件上运行
python main.py --pcap path/to/capture.pcapng --export json
# 导出为不同的 SIEM 格式
python main.py --scenario c2_quieting --export splunk
python main.py --scenario c2_quieting --export cef
python main.py --scenario c2_quieting --export csv
```
## 功能简介
ThreatFade 分析网络信号(来自模拟或真实的 PCAP 捕获),并标记衰退事件(fade events)——即对手故意减少或隐藏其踪迹的时期。
**检测 pipeline:** 原始信号 → 滚动 Shannon 熵 → z-score 异常检测 → 启发式规则匹配 → 置信度评分 → MITRE TTP 分类 → SIEM 导出 + 告警 + 可视化。
**当前能力:**
- 直接摄取 PCAP/PCAPNG(通过 --pcap 标志)
- 5 种模拟威胁场景(C2 静默、LOTL 渐进、GNSS 干扰、混合、带衰退的正常流量)
- 置信度评分(严重 / 高 / 中 / 低 / 信息)
- 导出 SIEM 格式:JSON, Splunk HEC, CEF syslog 和 CSV
- MITRE ATT&CK TTP 存根映射
- Volatility 内存痕迹模拟(参考)
- 暗色模式 PNG 时间线可视化
- 附带可视化图片的 Telegram 告警
- 完全离线运行
## SIEM 集成
ThreatFade 将检测结果直接导出为常见的 SIEM 格式。无需额外工具。
**JSON(默认)** — 用于 Splunk, ELK 或自定义 pipeline 的结构化报告:
```
python main.py --pcap capture.pcapng --export json
```
**Splunk HEC** — 可直接供 HTTP Event Collector 摄取:
```
python main.py --pcap capture.pcapng --export splunk
```
**CEF** — 用于基于 syslog 的 SIEM(ArcSight, QRadar)的 Common Event Format:
```
python main.py --pcap capture.pcapng --export cef
```
**CSV** — 用于电子表格分析或自定义工具:
```
python main.py --pcap capture.pcapng --export csv
```
所有导出文件均保存至 `reports/siem/` 目录,并使用带时间戳的文件名。
## 真实验证
已在 Active Countermeasures 提供的真实恶意软件流量上进行了测试:
| 来源 | 数据包 | 会话 | 是否检测到 | Z-Score | 置信度 | MITRE TTP |
|--------|---------|----------|----------|---------|------------|-----------|
| Merlin QUIC C2 | 490,565 | 521 | 是 | 14.76 | 高 | T1573.002 |
| Cobalt Strike | 真实 PCAP | - | 是 | 7.01 | 中 | T1027 |
| IcedID | 真实 PCAP | - | 是 | 3.89 | 低 | T1027 |
误报基线:在 5 种正常流量模式中(100 次测试运行)为 **0%**。
## 架构
```
main.py Entry point, CLI, PCAP ingestion
core/fade_engine.py Detection logic (entropy + z-score + rules + confidence)
core/siem_exporter.py SIEM export (JSON, Splunk HEC, CEF, CSV)
agents/signal_generator.py Multi-scenario signal simulation
viz/timeline_plot.py Dark-mode PNG visualization
mitre/rule_parser.py MITRE TTP stub matching
volatility/memory_sim.py Volatility artifact simulation (reference)
alerts/telegram_alert.py Telegram alert integration
agents/endpoint_agent.py Endpoint agent stub (Linux/Windows)
```
## Endpoint Agent
用于监控本地网络连接或进程活动并运行衰退检测的轻量级 agent。
```
# 监控网络连接 60 秒
python agents/endpoint_agent.py --mode network --duration 60 --interval 5 --export json
# 监控进程活动
python agents/endpoint_agent.py --mode process --duration 60 --interval 5 --export cef
```
支持 Linux, Windows 和 macOS。可导出为所有 SIEM 格式。
## 测试
```
# 单元测试(22 项测试,涵盖检测、置信度、边缘情况)
pytest test_fade_engine.py -v
# 误报基线(5 个正常流量模式,100 次运行)
python test_false_positives.py
```
## REST API
ThreatFade 包含一个 FastAPI REST 服务器,用于与外部工具和 SIEM pipeline 集成。
```
# 启动 API 服务器
python api.py
# 服务器运行于 http://localhost:8080
# 检查健康状态
curl http://localhost:8080/health
# 从信号值检测
curl -X POST http://localhost:8080/detect \
-H "Content-Type: application/json" \
-d '{"values": [0.9,0.9,0.05,0.05,0.05,0.9,0.9,0.9,0.9,0.9,0.9,0.9], "use_ml": true}'
# 从场景检测
curl -X POST http://localhost:8080/detect/scenario \
-H "Content-Type: application/json" \
-d '{"scenario": "c2_quieting", "use_ml": true}'
# 上传 PCAP 进行分析
curl -X POST http://localhost:8080/detect/pcap \
-F "file=@capture.pcapng"
```
完整的 API 文档可在:http://localhost:8080/docs 查看(由 FastAPI 自动生成)
## 2026 年第二季度进度
| 里程碑 | 状态 |
|-----------|--------|
| 真实 PCAP 摄取 | ✅ 完成 |
| 置信度评分 | ✅ 完成 |
| 误报基线 (0%) | ✅ 完成 |
| SIEM 导出 (JSON/Splunk/CEF/CSV) | ✅ 完成 |
| Endpoint agent 存根 (Linux/Windows) | ✅ 完成 |
| ML 异常层 (Isolation Forest) | ✅ 完成 |
| 前 50-100 名 Beta 测试者 | 进行中 |
## 路线图
**2026 年第三季度:** ✅ 完成 — REST API、卫星融合(AIS/ADS-B/GPS)、MITRE ATT&CK v14、Web 仪表盘、多 agent 协调、告警去重。
**2026 年第四季度:** 企业多租户联邦、针对大规模捕获的性能优化、抗量子传输层。
## 局限性
- **真实世界准确度:** 已在 3 个真实 PCAP(Merlin QUIC, Cobalt Strike, IcedID)上验证。在合成的正常流量上误报率为 0%。
- **MITRE 映射:** 完整的基于规则的 ATT&CK v14 匹配(11 种子技术,非 STIX 解析)。
- **Volatility:** 仅为模拟痕迹。尚无真实的内存转储解析。
- **规模:** 已在 1 GB 以下的数据集上进行了测试。
## 配置
检测阈值:`config.yaml`。Telegram 告警:将 `.env.example` 复制为 `.env` 并填写您的 bot token。
## 许可证
open-core 基础采用 Apache 2.0 协议。专有扩展权利归 Tinlance Limited 所有。
## 联系方式
- **GitHub Issues:** Bug 报告和功能请求
- **Twitter:** [@lloydcoder](https://twitter.com/lloydcoder)
- **Email:** lloydcoder@protonmail.com
由 Nwachukwu Chinaemerem ([@lloydcoder](https://github.com/LloydCoder)) 开发
Tinlance Limited — 尼日利亚
## 2026 年第三季度进度
| 里程碑 | 状态 |
|-----------|--------|
| REST API (FastAPI) | ✅ 完成 |
| 实时网络监控 | ✅ 完成 |
| 告警去重 | ✅ 完成 |
| 完整 MITRE ATT&CK v14 映射 | ✅ 完成 |
| 卫星信号融合 (AIS/ADS-B/GPS) | ✅ 完成 |
| Web 仪表盘(暗黑赛博朋克 UI) | ✅ 完成 |
| 多 agent 协调 | ✅ 完成 |
## Beta 验证
**案例研究 #001** — Engr Uzoma(网络安全专家、外汇工程师、全栈开发者):
有关完整详情,请参阅 [docs/CASE_STUDY_001.md](docs/CASE_STUDY_001.md)。
## 实时集成
ThreatFade 的 REST API 被以下系统使用:
- **FusionOps v0.3.0** — 访问 http://13.50.16.19 查看实时 SOC 仪表盘
标签:AMSI绕过, Apex, IP 地址批量处理, SIEM集成, 威胁检测, 机器学习, 网络流量分析, 逆向工具