NtsikaTech/windows-security-log-analyzer

GitHub: NtsikaTech/windows-security-log-analyzer

一个基于 Python 的教育型 Windows 安全日志分析工具,通过模拟 SOC 核心工作流实现威胁检测、事件关联、工单分配与 MITRE ATT&CK 映射。

Stars: 0 | Forks: 0

# 🛡️ Windows 安全日志分析器 — SOC 模拟项目 ![Python](https://img.shields.io/badge/Python-3.8+-blue?style=flat-square&logo=python) ![Security](https://img.shields.io/badge/Domain-Cybersecurity-red?style=flat-square) ![MITRE ATT&CK](https://img.shields.io/badge/Framework-MITRE%20ATT%26CK-orange?style=flat-square) ![Status](https://img.shields.io/badge/Status-Active-brightgreen?style=flat-square) ## 📌 概述 **Windows 安全日志分析器** 是一个使用 Python 构建的 SOC(安全运营中心)模拟项目。它通过接入 Windows 安全日志、检测可疑活动、关联安全事件、分配工单、将攻击技术映射到 MITRE ATT&CK 以及生成结构化的安全报告,复现了核心的 SOC 分析师工作流程。 ## 🎯 核心功能 | 功能 | 描述 | |---|---| | 🔍 日志接入 | 读取并处理 Windows 安全事件日志 | | 🚨 威胁检测 | 识别暴力破解、凭据访问和权限提升 | | 🧠 事件关联 | 将相关的警报分组为结构化的事件 | | 🧾 SOC 工单系统 | 将事件转化为可跟踪的 SOC 风格工单 | | 🧭 MITRE ATT&CK 映射 | 将检测到的活动映射到 MITRE 技术 | | 📊 报告生成 | 导出结构化的 JSON 安全报告 | ## 🏗️ 架构 ``` Windows Logs → Analyzer → Alerts → Incident Correlation → Ticket System → MITRE Mapping → JSON Report ``` ## 📁 项目结构 ``` windows-security-log-analyzer/ │ ├── main.py # SOC workflow entry point ├── requirements.txt # Dependencies ├── README.md # Project documentation │ ├── src/ │ ├── log_reader.py # Windows log ingestion │ ├── analyzer.py # Detection engine │ ├── risk_engine.py # Risk scoring system │ ├── incident_grouper.py # Incident correlation logic │ ├── ticket_system.py # SOC ticketing system │ ├── mitre_mapper.py # MITRE ATT&CK mapping │ └── report_exporter.py # JSON report generation │ ├── data/ # Input logs (sample data) ├── reports/ # Generated SOC reports └── utils/ # Helper utilities ``` ## 🚀 快速开始 ### 1. 克隆代码库 ``` git clone https://github.com/your-username/windows-security-log-analyzer.git cd windows-security-log-analyzer ``` ### 2. 安装依赖 ``` pip install -r requirements.txt ``` ### 3. 运行分析器 ``` python main.py ``` ## 📊 示例输出 ``` Risk Score : 78 — HIGH RISK Alerts : 14 suspicious events detected Incidents : 3 correlated incident groups Tickets : 3 SOC tickets generated (OPEN) MITRE : T1110, T1078, T1068 mapped Report : reports/soc_report_2024.json exported ``` ## 🧭 MITRE ATT&CK 覆盖范围 | 技术 ID | 名称 | 类别 | |---|---|---| | T1110 | Brute Force | Credential Access | | T1078 | Valid Accounts | Defense Evasion / Persistence | | T1068 | Exploitation for Privilege Escalation | Privilege Escalation | ## 🧠 展现的 SOC 技能 - ✅ Windows 安全日志分析 - ✅ 威胁检测工程 - ✅ 事件关联与分组 - ✅ SOC 工单生命周期管理 - ✅ MITRE ATT&CK 框架应用 - ✅ 结构化的安全报告与文档记录 ## 📌 应用场景 本项目适用于: - 🎯 SOC 分析师作品集开发 - 📚 网络安全学习与实践 - 🖥️ SIEM 风格的检测模拟 - 💼 面试演示与评估 ## 📸 截图 ### SOC 分析输出 ![SOC Output](https://raw.githubusercontent.com/NtsikaTech/windows-security-log-analyzer/main/screenshots/soc-analysis-output.png) ### JSON SOC 报告 ![SOC Report](https://static.pigsec.cn/wp-content/uploads/repos/cas/ef/efb68944a1932c5ebbac76087167938f61a3ec5df3104cbb7cf400bad150fb66.png) ## ⚠️ 免责声明 本项目仅供**教育和 SOC 培训模拟目的**使用。它不会与任何真实或生产环境的安全系统进行交互。
标签:AMSI绕过, Cloudflare, MITRE ATT&CK, Python, SOC模拟, Windows安全日志, 事件关联, 威胁检测, 安全运营, 扫描框架, 无后门, 逆向工具, 速率限制