suryakantighosh/Local_Security_suite

GitHub: suryakantighosh/Local_Security_suite

一款离线优先的模块化本地安全评估命令行工具,将 CIS 加固检查、漏洞审查、威胁狩猎、文件完整性监控、网络分析和轻量级 OSINT 整合为统一工作流。

Stars: 0 | Forks: 0

# 本地安全套件 本地安全套件(Local Security Suite)是一款模块化的命令行工具,旨在帮助工程师和管理员在不依赖云服务、代理程序或复杂基础设施的情况下评估主机的安全态势。该项目将 CIS 风格的基线加固检查、漏洞审查、威胁狩猎、文件完整性监控、网络检测以及轻量级 OSINT 整合为一个单一且易于上手的的工作流程。 Overall Architecture ## 项目初衷 安全评估通常需要收集一系列互不相干的工具,而每种工具仅专注于解决单一问题。本地安全套件的存在旨在减少这种摩擦,通过为以下常见安全任务提供统一的、本地优先的体验: - 验证基线加固态势 - 识别暴露的服务和有风险的网络活动 - 发现可疑的进程和日志模式 - 比较文件状态随时间的变化 - 针对目标域名或 IP 进行轻量级侦察 该系统具有极强的实用性:它优先考虑本地可见性、离线兼容性和清晰的运营报告,而不是沉重的基础设施需求。 ## 问题描述 在受限环境中工作的团队通常需要一种轻量级的方法来快速回答三个问题: 1. 这台主机的配置安全吗? 2. 是否有可疑的进程在运行或暴露? 3. 自上次审查以来,系统是否发生了意外变化? 本地安全套件旨在以最少的设置且不依赖远程控制平面的方式,帮助回答这些问题。 ## 专业概述 本地安全套件是一款以研究为导向的安全工具包,非常强调透明度、简单性和可审计性。它非常适合用于: - 安全实验室环境 - 小型企业 IT 运营 - 事件响应准备 - 本地合规性审查 - 实践性安全培训 该项目无意取代完整的企业级 SIEM 或端点平台。相反,它为本地评估和审查提供了一个专注的运营层级。 ## 架构概述 本仓库遵循直观明了的架构: - CLI 入口点负责解析用户意图和共享选项 - 模块化评估引擎从本地主机或目标网络收集证据 - 结果被标准化为结构化的发现,并以终端输出或 JSON 格式返回 - 可选的报告文件可以保存以供日后审查或下游处理 这种分离设计使该工具包易于扩展,同时保持了清晰的运营模型。 ## 核心功能 - 基于 CIS 导向的主机基线加固检查 - 漏洞和暴露面审查 - 针对可疑进程和模式的威胁狩猎 - 文件完整性基线创建和变更检测 - 本地网络连接和开放端口分析 - 针对域名和 IP 的被动 OSINT 风格侦察 - 针对支持系统的可选加固操作 ## 技术栈 - Python 3.8+ - 使用 argparse 进行命令行编排 - 使用 colorama 和 tabulate 进行终端展示 - 使用 psutil 进行进程和网络检测 - 使用 dnspython、python-whois 和 requests 进行轻量级侦察 - 使用 JSON 输出进行结构化报告 ## 目录结构 ``` local_security_suite/ ├── main.py ├── requirements.txt ├── modules/ │ ├── cis_audit.py │ ├── file_integrity.py │ ├── hardening_engine.py │ ├── network_analyzer.py │ ├── osint_lite.py │ ├── threat_hunt.py │ └── vuln_scanner.py ├── output/ └── README.md ``` ## 安装说明 ``` git clone cd local_security_suite python -m venv .venv source .venv/bin/activate # Windows: .venv\Scripts\activate pip install -r requirements.txt ``` ## 快速开始 启用一个或多个模块运行该工具包: ``` python main.py --cis-audit python main.py --vuln-scan python main.py --threat-hunt python main.py --baseline --target ./modules python main.py --file-integrity --target ./modules python main.py --net-analyze python main.py --osint --target google.com python main.py --harden ``` ## 配置 CLI 支持少量共享选项: | 选项 | 用途 | |---|---| | `--cis-audit` | 运行 CIS 风格的主机配置检查 | | `--vuln-scan` | 审查常见的本地暴露和漏洞指标 | | `--threat-hunt` | 狩猎可疑进程、命令和持久化模式 | | `--file-integrity` | 将目标目录与已保存的基线进行比较 | | `--baseline` | 创建新的文件完整性基线 | | `--net-analyze` | 检查开放端口和活动网络连接 | | `--osint` | 收集有关域名或 IP 的被动侦察数据 | | `--harden` | 审查加固建议并选择性应用 | | `--apply` | 在应用模式下启用加固更改 | | `--target` | 配置目标目录或域名/IP | | `--output` | 将报告持久化保存到磁盘 | | `--format` | 选择文本或 JSON 输出 | | `--verbose` | 在报告中启用更多细节 | ## 环境变量 正常运行不需要任何环境变量。该工具包设计为在具有本地系统访问权限的情况下运行,并在相关情况下具备可选的网络可达性。任何保存的输出位置都是通过 CLI 参数提供的,而不是通过隐藏的配置层。 ## 运行工具包 ### 基本用法 ``` python main.py --cis-audit --format json --output output/cis.json ``` ### 组合评估 ``` python main.py --cis-audit --net-analyze --format json --output output/combined.json ``` ### 加固审查 ``` python main.py --harden ``` ### 应用加固更改 ``` python main.py --harden --apply ``` ## Docker 部署 本仓库尚未内置容器部署功能,但该项目非常适合轻量级的 Python 容器模型。未来的打包步骤可能会使用精简的 Python 镜像,从 requirements 文件安装运行时依赖,并在容器化环境中运行 CLI,以实现可重复的本地或测试部署。 ## API 概述 本仓库目前暴露的是优先终端的界面,而不是网络 API。公共交互模型包括: - 命令行调用 - 结构化模块执行 - 控制台报告或 JSON 输出 - 用于下游分析的可选基于文件的持久化存储 ## 工作流程 1. 选择一个或多个评估模块。 2. 根据需要提供目标目录、主机或域名。 3. 审查工具包返回的调查结果。 4. 持久化保存结果,以供日后比较或用于事件响应。 5. 在适用且具备适当权限的情况下,选择性应用加固操作。 Dataflow Pipeline ## 安全模型 Assesment Module Map 该工具包专为本地评估而设计,不需要远程服务注册或遥测通道。其在范围上特意保持保守: - 它读取系统状态并报告发现 - 它避免了核心本地检查对网络的不必要依赖 - 它建议对于修改配置的操作使用特权执行 - 最好在具有适当管理访问权限的受控环境中使用 ## 性能与可扩展性 目前的实现针对单主机和小型实验室使用进行了优化,而不是大规模集群部署。它执行轻量级的本地检查,适用于手动审查、实验室练习和运营分诊。未来的迭代可能会扩展架构,以支持分布式收集、基于策略的执行和更丰富的报告流水线。 ## 路线图 计划中的演进包括: - 容器打包和可重复的部署工作流 - 更丰富的报告 schema 和导出格式 - 更强大的策略驱动的加固工作流 - 远程或分布式收集支持 - 企业工作流工具的集成钩子 ## 截图和示例输出 该工具包旨在生成丰富的终端输出和机器可读的报告。对于面向公众的文档,最有价值的视觉效果包括: - CIS 审计摘要视图 - 威胁狩猎发现表 - 网络暴露报告 - 文件完整性更改摘要 本仓库在文档目录中提供了一套可用于发布的架构图。 ## 架构部分 最好将该理解为一个模块化的本地评估平台: - CLI 前端驱动体验 - 独立模块从主机或网络收集证据 - 发现被标准化并一致地报告 - 结果可以保存以供日后审查或扩展 有关详细的视觉架构规范,请参阅 docs 文件夹中的图表文档。 Flow Control command Execution flow ## 许可证 本仓库在 MIT 许可证下分发。有关详细信息,请参阅 LICENSE 文件。 ## 致谢 该项目是作为专注于安全的学术和实践学习工作的一部分而创建的,旨在支持安全、负责任的评估工作流。它旨在帮助工程师和学生以结构化的方式了解常见的本地安全操作。
标签:AES-256, Homebrew安装, Web报告查看器, 子域名枚举, 安全基线检查, 插件系统, 漏洞评估, 系统分析, 系统安全, 网络分析, 逆向工具