BillyAfro/SIEM-incident-response-simulator

GitHub: BillyAfro/SIEM-incident-response-simulator

一个用 Python 实现的轻量级 WAF 引擎与 SIEM 模拟器,通过多层防御机制检测 HTTP 恶意流量并生成适配企业安全平台的标准化日志。

Stars: 0 | Forks: 0

# 项目概述与 SIEM 集成 本项目实现了一个异步、高性能的 Web 应用防火墙 (WAF) 引擎和 SIEM 检测器,旨在实时分析、标准化并记录恶意的 HTTP 流量。 该引擎不仅仅是丢弃连接,而是作为网络威胁情报源。它生成结构化且适配 SIEM 的 JSON 日志,可直接由 Splunk、ElasticSearch (ELK Stack) 或 QRadar 等企业安全平台进行摄取和解析,用于实时的 SOC 告警和事件关联。 该引擎通过三个独立的防御层来处理传入流量: 1. 滑动窗口速率限制与内存 GC 一种异步的流量型 DoS 防御机制,在严格的 1 秒滑动窗口内追踪每个 IP 的请求数。它具有一个独立的后台垃圾回收任务,每 60 秒清除一次非活跃 IP,从而消除内存泄漏并保护服务器免受内存膨胀导致的崩溃。 2. 递归防绕过标准化 一种高级解码 pipeline,旨在击败多层规避技术。黑客经常使用双重 URL 编码或内联 SQL 注释等嵌套混淆手段来绕过静态签名过滤器。该层运行一个递归循环,剥离所有解码层,直到 payload 稳定为扁平的小写文本。 3. 预编译签名检测 高速 regex 分析层,利用预编译模式将 CPU 周期降至最低。它扫描完全标准化的 payload 以寻找已知的结构性武器化特征,专门针对 SQL 注入 (SQLi) 身份验证绕过以及远程文件包含 (RFI) / 路径遍历模式。 # 生产架构与局限性! 虽然这个基于 Python 的 WAF 是一个极佳的概念验证,有助于理解多层解码、编程式速率限制和签名分析, 但在高负载的生产环境中将其部署在核心应用层是非常低效的,因为 Python 存在 CPU 开销问题。 在顶尖的 0.000001% 企业基础设施中,安全执行必须在流量到达应用层之前, 就下放到网络协议栈的底层: 1. 边缘层 (Cloudflare / AWS Shield / Akamai) 抵御高流量型 DoS 和分布式 DDoS 攻击的第一道防线。 在全球网络边界处缓解威胁向量,远在数据包打击内部基础设施之前。 2. 反向代理 / Ingress Controller (Nginx / Envoy / ModSecurity) 处理线速协议验证、深度签名检测和高级速率限制。 这些系统运行的是编译后的高性能 C/C++ 或 Go 二进制文件,专为亚毫秒级执行而设计。 3. 内核空间 / eBPF (Extended Berkeley Packet Filter) 云原生安全的最前沿。利用 eBPF 和 XDP (eXpress Data Path) 在 Linux 内核空间内直接检查、 过滤或丢弃恶意数据包, 绕过整个用户空间网络协议栈分配开销,以实现最高速度。
标签:CISA项目, DoS防护, Homebrew安装, Python, SQLi检测, WAF, 安全响应, 无后门, 逆向工具