4crossi/soc_detector
GitHub: 4crossi/soc_detector
一个轻量级 Linux 安全运营中心模拟平台,通过实时监控 SSH 认证日志并结合 GeoIP 情报和 Flask 仪表板实现威胁检测与可视化。
Stars: 0 | Forks: 0
# AI 驱动的 SOC 威胁检测平台
一个专为 Linux 环境设计的实时安全运营中心 (SOC) 监控与威胁检测平台。
本项目通过摄取 SSH 认证日志、检测可疑活动、使用 GeoIP 情报丰富攻击者信息、将安全事件存储在 SQLite 中,并通过基于 Flask 的实时仪表板可视化威胁,模拟了核心的 SOC 和 SIEM 工作流程。
该平台适用于:
- Blue Team 安全工作流
- 检测工程实践
- Linux 日志分析
- 安全监控模拟
- SOC 分析师培训环境
# 功能
- 实时 Linux SSH 认证日志监控
- 失败登录和暴力破解攻击检测
- 成功登录追踪
- 无效 SSH 用户检测
- SSH 超时事件监控
- 使用 GeoIP 丰富攻击者 IP 信息
- 支持 IPv4 和 IPv6
- 基于 SQLite 的事件存储
- 实时 Flask 仪表板
- 实时威胁源可视化
- 头号攻击者 IP 追踪
- 基于 Bash 的日志监控自动化
- REST API 支持
- 模拟攻击流量生成
- 轻量级 SOC/SIEM 模拟环境
# 架构
```
Linux SSH Logs
↓
watch_auth.sh
↓
ingest.py
↓
SQLite Database
↓
Flask REST APIs
↓
SOC Dashboard
```
# 截图
SOC 仪表板
终端检测引擎
# 项目结构
```
soc_detector/
│
├── soc_detector/
│ ├── src/
│ │ ├── ingest.py
│ │ ├── web.py
│ │ └── __init__.py
│ │
│ ├── bin/
│ │ ├── watch_auth.sh
│ │ └── simulate_auth.sh
│ │
│ ├── data/
│ │ └── soc_events.db
│ │
│ ├── logs/
│ │ └── alerts.log
│ │
│ ├── configs/
│ │ └── config.json
│ │
│ └── requirements.txt
│
├── screenshots/
├── README.md
└── requirements.txt
```
检测能力
该平台目前支持检测和监控:
SSH 暴力破解攻击
失败认证尝试
成功的 SSH 登录
无效用户枚举尝试
认证超时事件
重复攻击者 IP 关联
基于 GeoIP 的攻击者来源追踪
实时可疑活动监控
# 快速开始 (Linux)
1. 创建 virtualenv 并安装依赖
```
python3 -m venv venv
source venv/bin/activate
pip install -r soc_detector/requirements.txt
```
2. 初始化数据库
```
python3 soc_detector/src/ingest.py --init-db
```
3. 使用模拟日志进行测试(无需 root 权限)
```
bash soc_detector/bin/simulate_auth.sh
```
4. 运行实时监控器(需要对 /var/log/auth.log 有读取权限)
```
sudo bash soc_detector/bin/watch_auth.sh
```
5. 运行仪表板
```
python3 soc_detector/src/web.py
# 打开 http://localhost:5000
```
```
Open browser:
http://localhost:5000
```
# 模拟攻击测试
```
for i in {1..20}
do
echo "Failed password for invalid user admin$i from 192.168.1.$i port 22 ssh2"
echo "Accepted password for kali$i from 10.0.0.$i port 22 ssh2"
done | python3 -m soc_detector.src.ingest
Example Threat Events
```
安全监控工作流
SSH 认证日志
↓
实时日志监控
↓
事件解析
↓
威胁检测
↓
GeoIP 丰富
↓
数据库存储
↓
仪表板可视化
未来改进
计划中的未来增强功能包括:
威胁情报集成
VirusTotal API 集成
AbuseIPDB 丰富
自动 IP 封禁
端口扫描检测
基于 ML 的异常检测
Docker 部署支持
ELK Stack 集成
多源日志摄取
Web 攻击检测
实时 websocket 仪表板更新
应用场景
本项目可用于:
SOC 分析师实践
检测工程学习
Linux 日志监控模拟
安全运营演示
Blue Team 作品集项目
网络安全实习展示
标签:Elastic, Flask, PE 加载器, 安全运营, 应用安全, 扫描框架, 红队行动, 网络测绘, 逆向工具