4crossi/soc_detector

GitHub: 4crossi/soc_detector

一个轻量级 Linux 安全运营中心模拟平台,通过实时监控 SSH 认证日志并结合 GeoIP 情报和 Flask 仪表板实现威胁检测与可视化。

Stars: 0 | Forks: 0

# AI 驱动的 SOC 威胁检测平台 一个专为 Linux 环境设计的实时安全运营中心 (SOC) 监控与威胁检测平台。 本项目通过摄取 SSH 认证日志、检测可疑活动、使用 GeoIP 情报丰富攻击者信息、将安全事件存储在 SQLite 中,并通过基于 Flask 的实时仪表板可视化威胁,模拟了核心的 SOC 和 SIEM 工作流程。 该平台适用于: - Blue Team 安全工作流 - 检测工程实践 - Linux 日志分析 - 安全监控模拟 - SOC 分析师培训环境 # 功能 - 实时 Linux SSH 认证日志监控 - 失败登录和暴力破解攻击检测 - 成功登录追踪 - 无效 SSH 用户检测 - SSH 超时事件监控 - 使用 GeoIP 丰富攻击者 IP 信息 - 支持 IPv4 和 IPv6 - 基于 SQLite 的事件存储 - 实时 Flask 仪表板 - 实时威胁源可视化 - 头号攻击者 IP 追踪 - 基于 Bash 的日志监控自动化 - REST API 支持 - 模拟攻击流量生成 - 轻量级 SOC/SIEM 模拟环境 # 架构 ``` Linux SSH Logs ↓ watch_auth.sh ↓ ingest.py ↓ SQLite Database ↓ Flask REST APIs ↓ SOC Dashboard ``` # 截图 SOC 仪表板 live_detection 终端检测引擎 dashboard # 项目结构 ``` soc_detector/ │ ├── soc_detector/ │ ├── src/ │ │ ├── ingest.py │ │ ├── web.py │ │ └── __init__.py │ │ │ ├── bin/ │ │ ├── watch_auth.sh │ │ └── simulate_auth.sh │ │ │ ├── data/ │ │ └── soc_events.db │ │ │ ├── logs/ │ │ └── alerts.log │ │ │ ├── configs/ │ │ └── config.json │ │ │ └── requirements.txt │ ├── screenshots/ ├── README.md └── requirements.txt ``` 检测能力 该平台目前支持检测和监控: SSH 暴力破解攻击 失败认证尝试 成功的 SSH 登录 无效用户枚举尝试 认证超时事件 重复攻击者 IP 关联 基于 GeoIP 的攻击者来源追踪 实时可疑活动监控 # 快速开始 (Linux) 1. 创建 virtualenv 并安装依赖 ``` python3 -m venv venv source venv/bin/activate pip install -r soc_detector/requirements.txt ``` 2. 初始化数据库 ``` python3 soc_detector/src/ingest.py --init-db ``` 3. 使用模拟日志进行测试(无需 root 权限) ``` bash soc_detector/bin/simulate_auth.sh ``` 4. 运行实时监控器(需要对 /var/log/auth.log 有读取权限) ``` sudo bash soc_detector/bin/watch_auth.sh ``` 5. 运行仪表板 ``` python3 soc_detector/src/web.py # 打开 http://localhost:5000 ``` ``` Open browser: http://localhost:5000 ``` # 模拟攻击测试 ``` for i in {1..20} do echo "Failed password for invalid user admin$i from 192.168.1.$i port 22 ssh2" echo "Accepted password for kali$i from 10.0.0.$i port 22 ssh2" done | python3 -m soc_detector.src.ingest Example Threat Events ``` 安全监控工作流 SSH 认证日志 ↓ 实时日志监控 ↓ 事件解析 ↓ 威胁检测 ↓ GeoIP 丰富 ↓ 数据库存储 ↓ 仪表板可视化 未来改进 计划中的未来增强功能包括: 威胁情报集成 VirusTotal API 集成 AbuseIPDB 丰富 自动 IP 封禁 端口扫描检测 基于 ML 的异常检测 Docker 部署支持 ELK Stack 集成 多源日志摄取 Web 攻击检测 实时 websocket 仪表板更新 应用场景 本项目可用于: SOC 分析师实践 检测工程学习 Linux 日志监控模拟 安全运营演示 Blue Team 作品集项目 网络安全实习展示
标签:Elastic, Flask, PE 加载器, 安全运营, 应用安全, 扫描框架, 红队行动, 网络测绘, 逆向工具