vipulsharma00/Automated_log_analyzer
GitHub: vipulsharma00/Automated_log_analyzer
一款轻量级 Python 日志分析工具,通过正则解析和状态追踪从服务器认证日志中检测暴力破解攻击并生成取证报告。
Stars: 0 | Forks: 0
# 自动化 SOC 日志分析器
## 概述
这是一款专为安全运营中心 (SOC) 环境设计的生产级 Python 工具。该脚本会自动接收服务器身份验证日志,使用正则表达式检测入侵指标 (IOC),并实时标记暴力破解攻击。它具备模块化架构、内存安全的数据流处理以及自动化的 CSV 取证报告功能。
## 功能
- **基于 Regex 的解析:** 准确地从非结构化的 Linux `auth.log` 文件中提取用户名和 IP 地址。
- **状态分析:** 跟踪 IP 失败次数并应用动态阈值来检测暴力破解攻击,同时缓解“告警疲劳”。
- **内存安全:** 使用 Python 生成器 (`yield`) 顺序处理海量日志文件 (10GB+),且 RAM 消耗几乎为零。
- **取证报告:** 自动导出包含恶意 IP 的可操作 CSV 报告,适合用于 SIEM 摄取或防火墙拦截。
## 技术栈
- **Python 3.x**
- **库:** `re` (Regex), `csv`, `argparse`, `logging`, `collections.defaultdict`
- **架构:** 模块化,面向对象,命令行界面 (CLI)
## 用法
通过命令行运行该工具,并提供日志文件的路径。
您可以选择性地定义暴力破解阈值。
```
# 基本用法
python src/main.py sample_logs/auth.log
# 自定义 Threshold 用法(Alert 于 10 次 failures)
python src/main.py sample_logs/auth.log --threshold 10
```
标签:Python, 代码示例, 免杀技术, 安全运营, 扫描框架, 数据分析, 无后门, 暴力破解检测