HeheCaughtU/EVIDENTIA
GitHub: HeheCaughtU/EVIDENTIA
EVIDENTIA 是一个将 Wazuh SIEM 告警与 Python 取证采集引擎集成的自动化数字取证与事件响应框架,解决安全事件发生后证据收集滞后和手动操作效率低的问题。
Stars: 0 | Forks: 0
# EVIDENTIA
## SIEM 驱动的自动化事件响应框架
EVIDENTIA 是一个自动化的数字取证与事件响应(DFIR)框架,它将 Wazuh SIEM 与基于 Python 的自定义证据收集引擎集成在一起。
它可以实时检测安全事件,并根据警报的严重程度自动在 Windows 端点上启动取证证据收集。
## 核心功能
- 实时 SIEM 警报监控
- 自动化的 DFIR 响应工作流
- 基于严重程度的证据获取
- Windows 取证痕迹收集
- 基于 HTTP 的跨系统自动化
- 结构化的事件证据存储
## 技术栈
- Python
- Wazuh SIEM
- Kali Linux
- Windows
- JSON
- HTTP
- DFIR 工具
## 架构
(在此处添加您的架构截图)
## 工作流
1. Wazuh 检测到可疑活动
2. 在 alerts.json 中生成警报
3. 监控脚本处理警报
4. 向 Windows 监听器发送触发器
5. 启动证据收集
6. 痕迹存储在结构化的事件文件夹中
## 项目模块
- 收集器
- 核心引擎
- 监听器服务
- 实用工具模块
- 证据存储库
## 作者
Aryan Patel
网络安全 | DFIR | SIEM | SOC | 事件响应
标签:Homebrew安装, PB级数据处理, Python, Wazuh, 子域名变形, 安全运维, 数字取证, 无后门, 自动化应急响应, 自动化脚本, 逆向工具