Pranav-Amin-10/Multi-Module-Cybersecurity-Framework-for-Attack-Simulation-Traffic-Analysis-and-SIEM-Validation
GitHub: Pranav-Amin-10/Multi-Module-Cybersecurity-Framework-for-Attack-Simulation-Traffic-Analysis-and-SIEM-Validation
一个集成 AD 攻击模拟、SIEM 检测验证、数据包分析和端口扫描的网络安全框架,帮助安全团队在实验环境中量化评估检测能力。
Stars: 0 | Forks: 1
# 🔐 集成 Active Directory 攻击检测、数据包分析与 SIEM 验证框架
一个多模块网络安全框架,旨在模拟真实的 Active Directory 攻击,验证 Wazuh SIEM 检测,分析网络数据包,并在受控的企业级实验环境中执行安全评估。
该项目使用 **Python、PySide6、Wazuh API、Scapy、Nmap 和 VMware** 构建,为验证检测 pipeline、分析攻击者行为以及生成 SOC 风格的安全报告提供了一个实用平台。
# 🚀 功能
## 🛡 Active Directory 攻击验证
* 通过 SSH 在 Kali Linux 上远程执行攻击
* 根据生成的攻击活动验证 SIEM 检测
* 关联预期与实际的 Windows Event ID
* 计算:
* 检出率
* 误报
* 漏报
* 检测延迟
## 📡 数据包捕获与分析(Mini Wireshark)
* 使用 Scapy 进行实时数据包捕获
* IPv4 数据包解析
* 协议识别
* 源/目标 IP 跟踪
* TCP/UDP 端口分析
* 支持 PCAP 保存/加载
* Wireshark 风格的数据包表格 UI
## 🔍 端口扫描
* 基于 Nmap 的快速扫描
* 开放端口检测
* 服务枚举
* 基于暴露服务的安全建议
## 📄 SOC 风格报告
* 自动生成 HTML/PDF 报告
* 详细的攻击分析
* 数据包摘要
* 检测指标
* 安全建议
* 结构化的 SOC 风格布局
# 🧱 实验拓扑
在 `config.py` 中配置的默认实验主机:
| 系统 | IP 地址 |
| ---------------------- | --------------- |
| DC01 (Domain Controller) | `192.168.56.10` |
| WIN10 客户端 | `192.168.56.20` |
| Kali Linux | `192.168.56.30` |
| Wazuh Server | `192.168.56.50` |
# ⚔️ Active Directory 攻击流程
对于每次模拟的 AD 攻击,该框架会:
1. 通过 SSH 连接到 Kali Linux
2. 远程执行攻击工具
3. 等待 Wazuh 摄入日志
4. 从 Wazuh 收集告警
5. 将攻击活动与检测结果进行关联
6. 计算 SIEM 有效性指标
7. 生成专业的安全报告
# 🎯 包含的 Active Directory 攻击模拟
| 攻击 | 目的 |
| -------------------------- | ---------------------------- |
| SMB 暴力破解 | 验证登录失败检测 |
| RDP 暴力破解 | 测试远程访问攻击监控 |
| PsExec 远程执行 | 模拟横向移动 |
| SMB 共享枚举 | 检测侦察活动 |
| SMB 密码喷洒 | 验证隐蔽凭据攻击检测 |
| WinRM 暴力破解 | 测试 WinRM 身份验证监控 |
| Evil-WinRM 登录 | 模拟远程 PowerShell 访问 |
| Kerberos 用户枚举 | 检测用户发现尝试 |
| AS-REP Roasting | 模拟 Kerberos 凭据提取 |
| Kerberoasting | 验证服务票据滥用检测 |
| LDAP RootDSE 枚举 | 检测 AD 信息收集 |
| BloodHound 采集 | 模拟攻击路径枚举 |
| DCSync 尝试 | 检测域复制滥用 |
# 🧰 技术栈
| 组件 | 技术 |
| ----------------- | --------- |
| 语言 | Python 3 |
| GUI | PySide6 |
| SIEM | Wazuh |
| 数据包分析 | Scapy |
| 端口扫描 | Nmap |
| SSH 通信 | Paramiko |
| 报告 | ReportLab |
| 虚拟化 | VMware |
# 📂 项目结构
```
ad_siem_framework/
├── attack_module.py
├── collector.py
├── correlator.py
├── analyzer.py
├── reporter.py
├── packet_analyzer.py
├── port_scanner.py
├── ui_app.py
├── config.py
├── utils.py
├── logs/
└── reports/
```
# ⚙️ 要求
安装依赖:
```
pip install -r requirements.txt
```
# 🧪 所需的 Kali 工具
Kali 虚拟机应包含以下工具:
* CrackMapExec
* Hydra
* Impacket
* Evil-WinRM
* Kerbrute
* ldapsearch
* bloodhound-python
# 📡 数据包捕获要求
数据包捕获需要:
* Npcap/WinPcap (Windows)
* 管理员权限
* 可用的网络捕获接口
# 🔍 端口扫描要求
必须安装 Nmap 并将其添加到系统的 PATH 中。
# 📄 报告与日志
生成的产物存储在:
```
logs/
reports/
```
# ⚙️ 配置
主配置文件:
```
config.py
```
包含:
* 虚拟机 IP
* 凭据
* 攻击映射
* Wazuh 配置
* 报告设置
# 🛑 安全提示
本项目仅严格用于:
* 教育目的
* 安全研究
* 授权的实验环境
未经明确许可,请勿对系统使用。
# 👨💻 作者
本项目作为一个学术网络安全项目开发,重点是在受控的实验环境中进行 Active Directory 攻击模拟、SIEM 验证、数据包分析以及企业安全监控。
标签:Active Directory, CTI, Plaso, Python, 插件系统, 无后门, 网络安全, 隐私保护