Pranav-Amin-10/Multi-Module-Cybersecurity-Framework-for-Attack-Simulation-Traffic-Analysis-and-SIEM-Validation

GitHub: Pranav-Amin-10/Multi-Module-Cybersecurity-Framework-for-Attack-Simulation-Traffic-Analysis-and-SIEM-Validation

一个集成 AD 攻击模拟、SIEM 检测验证、数据包分析和端口扫描的网络安全框架,帮助安全团队在实验环境中量化评估检测能力。

Stars: 0 | Forks: 1

# 🔐 集成 Active Directory 攻击检测、数据包分析与 SIEM 验证框架 一个多模块网络安全框架,旨在模拟真实的 Active Directory 攻击,验证 Wazuh SIEM 检测,分析网络数据包,并在受控的企业级实验环境中执行安全评估。 该项目使用 **Python、PySide6、Wazuh API、Scapy、Nmap 和 VMware** 构建,为验证检测 pipeline、分析攻击者行为以及生成 SOC 风格的安全报告提供了一个实用平台。 # 🚀 功能 ## 🛡 Active Directory 攻击验证 * 通过 SSH 在 Kali Linux 上远程执行攻击 * 根据生成的攻击活动验证 SIEM 检测 * 关联预期与实际的 Windows Event ID * 计算: * 检出率 * 误报 * 漏报 * 检测延迟 ## 📡 数据包捕获与分析(Mini Wireshark) * 使用 Scapy 进行实时数据包捕获 * IPv4 数据包解析 * 协议识别 * 源/目标 IP 跟踪 * TCP/UDP 端口分析 * 支持 PCAP 保存/加载 * Wireshark 风格的数据包表格 UI ## 🔍 端口扫描 * 基于 Nmap 的快速扫描 * 开放端口检测 * 服务枚举 * 基于暴露服务的安全建议 ## 📄 SOC 风格报告 * 自动生成 HTML/PDF 报告 * 详细的攻击分析 * 数据包摘要 * 检测指标 * 安全建议 * 结构化的 SOC 风格布局 # 🧱 实验拓扑 在 `config.py` 中配置的默认实验主机: | 系统 | IP 地址 | | ---------------------- | --------------- | | DC01 (Domain Controller) | `192.168.56.10` | | WIN10 客户端 | `192.168.56.20` | | Kali Linux | `192.168.56.30` | | Wazuh Server | `192.168.56.50` | # ⚔️ Active Directory 攻击流程 对于每次模拟的 AD 攻击,该框架会: 1. 通过 SSH 连接到 Kali Linux 2. 远程执行攻击工具 3. 等待 Wazuh 摄入日志 4. 从 Wazuh 收集告警 5. 将攻击活动与检测结果进行关联 6. 计算 SIEM 有效性指标 7. 生成专业的安全报告 # 🎯 包含的 Active Directory 攻击模拟 | 攻击 | 目的 | | -------------------------- | ---------------------------- | | SMB 暴力破解 | 验证登录失败检测 | | RDP 暴力破解 | 测试远程访问攻击监控 | | PsExec 远程执行 | 模拟横向移动 | | SMB 共享枚举 | 检测侦察活动 | | SMB 密码喷洒 | 验证隐蔽凭据攻击检测 | | WinRM 暴力破解 | 测试 WinRM 身份验证监控 | | Evil-WinRM 登录 | 模拟远程 PowerShell 访问 | | Kerberos 用户枚举 | 检测用户发现尝试 | | AS-REP Roasting | 模拟 Kerberos 凭据提取 | | Kerberoasting | 验证服务票据滥用检测 | | LDAP RootDSE 枚举 | 检测 AD 信息收集 | | BloodHound 采集 | 模拟攻击路径枚举 | | DCSync 尝试 | 检测域复制滥用 | # 🧰 技术栈 | 组件 | 技术 | | ----------------- | --------- | | 语言 | Python 3 | | GUI | PySide6 | | SIEM | Wazuh | | 数据包分析 | Scapy | | 端口扫描 | Nmap | | SSH 通信 | Paramiko | | 报告 | ReportLab | | 虚拟化 | VMware | # 📂 项目结构 ``` ad_siem_framework/ ├── attack_module.py ├── collector.py ├── correlator.py ├── analyzer.py ├── reporter.py ├── packet_analyzer.py ├── port_scanner.py ├── ui_app.py ├── config.py ├── utils.py ├── logs/ └── reports/ ``` # ⚙️ 要求 安装依赖: ``` pip install -r requirements.txt ``` # 🧪 所需的 Kali 工具 Kali 虚拟机应包含以下工具: * CrackMapExec * Hydra * Impacket * Evil-WinRM * Kerbrute * ldapsearch * bloodhound-python # 📡 数据包捕获要求 数据包捕获需要: * Npcap/WinPcap (Windows) * 管理员权限 * 可用的网络捕获接口 # 🔍 端口扫描要求 必须安装 Nmap 并将其添加到系统的 PATH 中。 # 📄 报告与日志 生成的产物存储在: ``` logs/ reports/ ``` # ⚙️ 配置 主配置文件: ``` config.py ``` 包含: * 虚拟机 IP * 凭据 * 攻击映射 * Wazuh 配置 * 报告设置 # 🛑 安全提示 本项目仅严格用于: * 教育目的 * 安全研究 * 授权的实验环境 未经明确许可,请勿对系统使用。 # 👨‍💻 作者 本项目作为一个学术网络安全项目开发,重点是在受控的实验环境中进行 Active Directory 攻击模拟、SIEM 验证、数据包分析以及企业安全监控。
标签:Active Directory, CTI, Plaso, Python, 插件系统, 无后门, 网络安全, 隐私保护