LloydCoder/tinlance-threatfade

GitHub: LloydCoder/tinlance-threatfade

ThreatFade 是一个基于熵分析与机器学习的 C2 规避行为检测平台,通过识别攻击者主动隐藏踪迹时产生的「衰退事件」来填补传统签名检测的盲区。

Stars: 1 | Forks: 0

# ThreatFade 由 Tinlance Limited 开发的**规避拦截平台** ThreatFade 能够检测对手蓄意让其信号静默的时刻——C2 通道变安静、进程痕迹消失、GNSS 被干扰。它利用熵分析、z-score 异常检测和基于规则的匹配来重建模式。 **状态:** v0.3.0 **许可证:** Apache 2.0 (open-core) © 2026 Tinlance Limited ## 快速开始 ``` git clone https://github.com/LloydCoder/tinlance-threatfade.git cd tinlance-threatfade python -m venv venv && source venv/bin/activate pip install -r requirements.txt # 在模拟数据上运行 python main.py # 直接在 PCAP 文件上运行 python main.py --pcap path/to/capture.pcapng --export json # 导出为不同的 SIEM 格式 python main.py --scenario c2_quieting --export splunk python main.py --scenario c2_quieting --export cef python main.py --scenario c2_quieting --export csv ``` ## 功能简介 ThreatFade 分析网络信号(来自模拟或真实的 PCAP 捕获),并标记衰退事件(fade events)——即对手故意减少或隐藏其踪迹的时期。 **检测 pipeline:** 原始信号 → 滚动 Shannon 熵 → z-score 异常检测 → 启发式规则匹配 → 置信度评分 → MITRE TTP 分类 → SIEM 导出 + 告警 + 可视化。 **当前能力:** - 直接摄取 PCAP/PCAPNG(通过 --pcap 标志) - 5 种模拟威胁场景(C2 静默、LOTL 渐进、GNSS 干扰、混合、带衰退的正常流量) - 置信度评分(严重 / 高 / 中 / 低 / 信息) - 导出 SIEM 格式:JSON, Splunk HEC, CEF syslog 和 CSV - MITRE ATT&CK TTP 存根映射 - Volatility 内存痕迹模拟(参考) - 暗色模式 PNG 时间线可视化 - 附带可视化图片的 Telegram 告警 - 完全离线运行 ## SIEM 集成 ThreatFade 将检测结果直接导出为常见的 SIEM 格式。无需额外工具。 **JSON(默认)** — 用于 Splunk, ELK 或自定义 pipeline 的结构化报告: ``` python main.py --pcap capture.pcapng --export json ``` **Splunk HEC** — 可直接供 HTTP Event Collector 摄取: ``` python main.py --pcap capture.pcapng --export splunk ``` **CEF** — 用于基于 syslog 的 SIEM(ArcSight, QRadar)的 Common Event Format: ``` python main.py --pcap capture.pcapng --export cef ``` **CSV** — 用于电子表格分析或自定义工具: ``` python main.py --pcap capture.pcapng --export csv ``` 所有导出文件均保存至 `reports/siem/` 目录,并使用带时间戳的文件名。 ## 真实验证 已在 Active Countermeasures 提供的真实恶意软件流量上进行了测试: | 来源 | 数据包 | 会话 | 是否检测到 | Z-Score | 置信度 | MITRE TTP | |--------|---------|----------|----------|---------|------------|-----------| | Merlin QUIC C2 | 490,565 | 521 | 是 | 14.76 | 高 | T1573.002 | | Cobalt Strike | 真实 PCAP | - | 是 | 7.01 | 中 | T1027 | | IcedID | 真实 PCAP | - | 是 | 3.89 | 低 | T1027 | 误报基线:在 5 种正常流量模式中(100 次测试运行)为 **0%**。 ## 架构 ``` main.py Entry point, CLI, PCAP ingestion core/fade_engine.py Detection logic (entropy + z-score + rules + confidence) core/siem_exporter.py SIEM export (JSON, Splunk HEC, CEF, CSV) agents/signal_generator.py Multi-scenario signal simulation viz/timeline_plot.py Dark-mode PNG visualization mitre/rule_parser.py MITRE TTP stub matching volatility/memory_sim.py Volatility artifact simulation (reference) alerts/telegram_alert.py Telegram alert integration agents/endpoint_agent.py Endpoint agent stub (Linux/Windows) ``` ## Endpoint Agent 用于监控本地网络连接或进程活动并运行衰退检测的轻量级 agent。 ``` # 监控网络连接 60 秒 python agents/endpoint_agent.py --mode network --duration 60 --interval 5 --export json # 监控进程活动 python agents/endpoint_agent.py --mode process --duration 60 --interval 5 --export cef ``` 支持 Linux, Windows 和 macOS。可导出为所有 SIEM 格式。 ## 测试 ``` # 单元测试(22 项测试,涵盖检测、置信度、边缘情况) pytest test_fade_engine.py -v # 误报基线(5 个正常流量模式,100 次运行) python test_false_positives.py ``` ## REST API ThreatFade 包含一个 FastAPI REST 服务器,用于与外部工具和 SIEM pipeline 集成。 ``` # 启动 API 服务器 python api.py # 服务器运行于 http://localhost:8080 # 检查健康状态 curl http://localhost:8080/health # 从信号值检测 curl -X POST http://localhost:8080/detect \ -H "Content-Type: application/json" \ -d '{"values": [0.9,0.9,0.05,0.05,0.05,0.9,0.9,0.9,0.9,0.9,0.9,0.9], "use_ml": true}' # 从场景检测 curl -X POST http://localhost:8080/detect/scenario \ -H "Content-Type: application/json" \ -d '{"scenario": "c2_quieting", "use_ml": true}' # 上传 PCAP 进行分析 curl -X POST http://localhost:8080/detect/pcap \ -F "file=@capture.pcapng" ``` 完整的 API 文档可在:http://localhost:8080/docs 查看(由 FastAPI 自动生成) ## 2026 年第二季度进度 | 里程碑 | 状态 | |-----------|--------| | 真实 PCAP 摄取 | ✅ 完成 | | 置信度评分 | ✅ 完成 | | 误报基线 (0%) | ✅ 完成 | | SIEM 导出 (JSON/Splunk/CEF/CSV) | ✅ 完成 | | Endpoint agent 存根 (Linux/Windows) | ✅ 完成 | | ML 异常层 (Isolation Forest) | ✅ 完成 | | 前 50-100 名 Beta 测试者 | 进行中 | ## 路线图 **2026 年第三季度:** ✅ 完成 — REST API、卫星融合(AIS/ADS-B/GPS)、MITRE ATT&CK v14、Web 仪表盘、多 agent 协调、告警去重。 **2026 年第四季度:** 企业多租户联邦、针对大规模捕获的性能优化、抗量子传输层。 ## 局限性 - **真实世界准确度:** 已在 3 个真实 PCAP(Merlin QUIC, Cobalt Strike, IcedID)上验证。在合成的正常流量上误报率为 0%。 - **MITRE 映射:** 完整的基于规则的 ATT&CK v14 匹配(11 种子技术,非 STIX 解析)。 - **Volatility:** 仅为模拟痕迹。尚无真实的内存转储解析。 - **规模:** 已在 1 GB 以下的数据集上进行了测试。 ## 配置 检测阈值:`config.yaml`。Telegram 告警:将 `.env.example` 复制为 `.env` 并填写您的 bot token。 ## 许可证 open-core 基础采用 Apache 2.0 协议。专有扩展权利归 Tinlance Limited 所有。 ## 联系方式 - **GitHub Issues:** Bug 报告和功能请求 - **Twitter:** [@lloydcoder](https://twitter.com/lloydcoder) - **Email:** lloydcoder@protonmail.com 由 Nwachukwu Chinaemerem ([@lloydcoder](https://github.com/LloydCoder)) 开发 Tinlance Limited — 尼日利亚 ## 2026 年第三季度进度 | 里程碑 | 状态 | |-----------|--------| | REST API (FastAPI) | ✅ 完成 | | 实时网络监控 | ✅ 完成 | | 告警去重 | ✅ 完成 | | 完整 MITRE ATT&CK v14 映射 | ✅ 完成 | | 卫星信号融合 (AIS/ADS-B/GPS) | ✅ 完成 | | Web 仪表盘(暗黑赛博朋克 UI) | ✅ 完成 | | 多 agent 协调 | ✅ 完成 | ## Beta 验证 **案例研究 #001** — Engr Uzoma(网络安全专家、外汇工程师、全栈开发者): 有关完整详情,请参阅 [docs/CASE_STUDY_001.md](docs/CASE_STUDY_001.md)。 ## 实时集成 ThreatFade 的 REST API 被以下系统使用: - **FusionOps v0.3.0** — 访问 http://13.50.16.19 查看实时 SOC 仪表盘
标签:AMSI绕过, Apex, IP 地址批量处理, SIEM集成, 威胁检测, 机器学习, 网络流量分析, 逆向工具