kostasuser01gr/FindEvil-CyberSecurity
GitHub: kostasuser01gr/FindEvil-CyberSecurity
一款面向 DFIR 场景的 AI 自主分诊工具,通过只读约束、证据图谱关联和密码学审计追踪,在保证取证完整性的前提下利用 LLM 自动化安全事件的初始分诊。
Stars: 0 | Forks: 0
# EvidenceGuard SIFT — 自主 DFIR 分诊
[](https://github.com/kostasuser01gr/FindEvil-CyberSecurity/actions/workflows/ci.yml)
[](#)
[](#)
[](https://python.org)
[](#)
[](LICENSE)
专为 **SANS SIFT Workstation** 环境构建 — 其设计理念是取证中的 AI 必须是**只读、可审计且抗过度声明的**。
## 问题:8 分钟的突破
现代勒索软件操作者会在几分钟内进行横向移动。人类响应人员将这些关键时间花费在设置工具和查找命令标志上——而不是进行分诊。
当 LLM 在没有护栏的情况下应用于 DFIR 时,它们会过度声明发现结果(没有佐证证据的推测性标签),或者更糟的是,可能会修改正在分析的证据。
## 解决方案
EvidenceGuard SIFT 通过严格的安全约束自动化初始分诊:
1. **只读强制执行** — 在 MCP server 层进行路径沙箱化。没有通用的 shell 访问权限 — 只有结构化的、已加入白名单的取证函数。
2. **自定义 MCP Server** — `evidenceguard-mcp` 暴露出与 Claude Code 以及任何支持 MCP 的 agent 兼容的强类型分诊工具。
3. **证据图谱** — 仅当发现结果有**两个独立的证据关联**支持时,才会被标记为 `CONFIRMED`。单一来源的发现结果标记为 `INFERENCE`。
4. **密码学审计追踪** — 每次工具调用都会记录时间戳、迭代编号、SHA-256 输出哈希值和 token 使用量。
5. **确定性参考运行程序** — `evidenceguard run` 演示了完整的自主序列:计划 → 工具执行 → 关联 → 自我纠正 → 完整性验证。完全可复现。
6. **准确性基准测试** — 内置的回归测试套件针对合成的基准事实进行测试,并对推测性的过度声明进行惩罚。
## 架构
```
Agent / Reference Runner
│
▼
MCP Tool Server
┌─────┬──────┬──────────────┐
│ │ │ │
Filesystem Persistence User Activity
└─────┴──────┴──────────────┘
│
Case Data / Mounts
Evidence Graph Correlator
├── 1 source → INFERENCE
└── 2+ sources → CONFIRMED
Output Artifacts
├── IR Report (.md)
├── Execution Trace (.jsonl)
└── Accuracy Benchmark
```
## 快速开始
```
git clone https://github.com/kostasuser01gr/FindEvil-CyberSecurity
cd FindEvil-CyberSecurity/evidenceguard-sift
pip install -e ".[dev]"
```
运行参考分诊演示:
```
evidenceguard run
```
运行准确性基准测试:
```
evidenceguard benchmark
```
请参阅 [`evidenceguard-sift/README.md`](evidenceguard-sift/README.md) 获取完整的设置、MCP server 配置和部署指南。
## 技术栈
- **Python 3.11+**,使用 `pip` / `uv` 进行依赖管理
- **MCP (Model Context Protocol)** — 暴露取证工具的自定义 server
- **pytest** + 合成基准事实基准测试套件
- 兼容 **Claude Code** 及任何支持 MCP 的 agent
## License
MIT
标签:安全规则引擎