kostasuser01gr/FindEvil-CyberSecurity

GitHub: kostasuser01gr/FindEvil-CyberSecurity

一款面向 DFIR 场景的 AI 自主分诊工具,通过只读约束、证据图谱关联和密码学审计追踪,在保证取证完整性的前提下利用 LLM 自动化安全事件的初始分诊。

Stars: 0 | Forks: 0

# EvidenceGuard SIFT — 自主 DFIR 分诊 [![CI](https://static.pigsec.cn/wp-content/uploads/repos/cas/ad/ad5834178f7599af9fdda11629d49cae07f2997beec49821b2920eff5bfd50e7.svg)](https://github.com/kostasuser01gr/FindEvil-CyberSecurity/actions/workflows/ci.yml) [![Hackathon](https://img.shields.io/badge/🏆-Hackathon_Submission-gold)](#) [![Benchmark](https://img.shields.io/badge/Synthetic_Accuracy-100%2F100-brightgreen)](#) [![Python](https://img.shields.io/badge/Python-3.11+-blue)](https://python.org) [![MCP](https://img.shields.io/badge/Protocol-MCP-purple)](#) [![License: MIT](https://img.shields.io/badge/License-MIT-blue.svg)](LICENSE) 专为 **SANS SIFT Workstation** 环境构建 — 其设计理念是取证中的 AI 必须是**只读、可审计且抗过度声明的**。 ## 问题:8 分钟的突破 现代勒索软件操作者会在几分钟内进行横向移动。人类响应人员将这些关键时间花费在设置工具和查找命令标志上——而不是进行分诊。 当 LLM 在没有护栏的情况下应用于 DFIR 时,它们会过度声明发现结果(没有佐证证据的推测性标签),或者更糟的是,可能会修改正在分析的证据。 ## 解决方案 EvidenceGuard SIFT 通过严格的安全约束自动化初始分诊: 1. **只读强制执行** — 在 MCP server 层进行路径沙箱化。没有通用的 shell 访问权限 — 只有结构化的、已加入白名单的取证函数。 2. **自定义 MCP Server** — `evidenceguard-mcp` 暴露出与 Claude Code 以及任何支持 MCP 的 agent 兼容的强类型分诊工具。 3. **证据图谱** — 仅当发现结果有**两个独立的证据关联**支持时,才会被标记为 `CONFIRMED`。单一来源的发现结果标记为 `INFERENCE`。 4. **密码学审计追踪** — 每次工具调用都会记录时间戳、迭代编号、SHA-256 输出哈希值和 token 使用量。 5. **确定性参考运行程序** — `evidenceguard run` 演示了完整的自主序列:计划 → 工具执行 → 关联 → 自我纠正 → 完整性验证。完全可复现。 6. **准确性基准测试** — 内置的回归测试套件针对合成的基准事实进行测试,并对推测性的过度声明进行惩罚。 ## 架构 ``` Agent / Reference Runner │ ▼ MCP Tool Server ┌─────┬──────┬──────────────┐ │ │ │ │ Filesystem Persistence User Activity └─────┴──────┴──────────────┘ │ Case Data / Mounts Evidence Graph Correlator ├── 1 source → INFERENCE └── 2+ sources → CONFIRMED Output Artifacts ├── IR Report (.md) ├── Execution Trace (.jsonl) └── Accuracy Benchmark ``` ## 快速开始 ``` git clone https://github.com/kostasuser01gr/FindEvil-CyberSecurity cd FindEvil-CyberSecurity/evidenceguard-sift pip install -e ".[dev]" ``` 运行参考分诊演示: ``` evidenceguard run ``` 运行准确性基准测试: ``` evidenceguard benchmark ``` 请参阅 [`evidenceguard-sift/README.md`](evidenceguard-sift/README.md) 获取完整的设置、MCP server 配置和部署指南。 ## 技术栈 - **Python 3.11+**,使用 `pip` / `uv` 进行依赖管理 - **MCP (Model Context Protocol)** — 暴露取证工具的自定义 server - **pytest** + 合成基准事实基准测试套件 - 兼容 **Claude Code** 及任何支持 MCP 的 agent ## License MIT
标签:安全规则引擎