NtsikaTech/windows-security-log-analyzer
GitHub: NtsikaTech/windows-security-log-analyzer
一个基于 Python 的教育型 Windows 安全日志分析工具,通过模拟 SOC 核心工作流实现威胁检测、事件关联、工单分配与 MITRE ATT&CK 映射。
Stars: 0 | Forks: 0
# 🛡️ Windows 安全日志分析器 — SOC 模拟项目




## 📌 概述
**Windows 安全日志分析器** 是一个使用 Python 构建的 SOC(安全运营中心)模拟项目。它通过接入 Windows 安全日志、检测可疑活动、关联安全事件、分配工单、将攻击技术映射到 MITRE ATT&CK 以及生成结构化的安全报告,复现了核心的 SOC 分析师工作流程。
## 🎯 核心功能
| 功能 | 描述 |
|---|---|
| 🔍 日志接入 | 读取并处理 Windows 安全事件日志 |
| 🚨 威胁检测 | 识别暴力破解、凭据访问和权限提升 |
| 🧠 事件关联 | 将相关的警报分组为结构化的事件 |
| 🧾 SOC 工单系统 | 将事件转化为可跟踪的 SOC 风格工单 |
| 🧭 MITRE ATT&CK 映射 | 将检测到的活动映射到 MITRE 技术 |
| 📊 报告生成 | 导出结构化的 JSON 安全报告 |
## 🏗️ 架构
```
Windows Logs → Analyzer → Alerts → Incident Correlation → Ticket System → MITRE Mapping → JSON Report
```
## 📁 项目结构
```
windows-security-log-analyzer/
│
├── main.py # SOC workflow entry point
├── requirements.txt # Dependencies
├── README.md # Project documentation
│
├── src/
│ ├── log_reader.py # Windows log ingestion
│ ├── analyzer.py # Detection engine
│ ├── risk_engine.py # Risk scoring system
│ ├── incident_grouper.py # Incident correlation logic
│ ├── ticket_system.py # SOC ticketing system
│ ├── mitre_mapper.py # MITRE ATT&CK mapping
│ └── report_exporter.py # JSON report generation
│
├── data/ # Input logs (sample data)
├── reports/ # Generated SOC reports
└── utils/ # Helper utilities
```
## 🚀 快速开始
### 1. 克隆代码库
```
git clone https://github.com/your-username/windows-security-log-analyzer.git
cd windows-security-log-analyzer
```
### 2. 安装依赖
```
pip install -r requirements.txt
```
### 3. 运行分析器
```
python main.py
```
## 📊 示例输出
```
Risk Score : 78 — HIGH RISK
Alerts : 14 suspicious events detected
Incidents : 3 correlated incident groups
Tickets : 3 SOC tickets generated (OPEN)
MITRE : T1110, T1078, T1068 mapped
Report : reports/soc_report_2024.json exported
```
## 🧭 MITRE ATT&CK 覆盖范围
| 技术 ID | 名称 | 类别 |
|---|---|---|
| T1110 | Brute Force | Credential Access |
| T1078 | Valid Accounts | Defense Evasion / Persistence |
| T1068 | Exploitation for Privilege Escalation | Privilege Escalation |
## 🧠 展现的 SOC 技能
- ✅ Windows 安全日志分析
- ✅ 威胁检测工程
- ✅ 事件关联与分组
- ✅ SOC 工单生命周期管理
- ✅ MITRE ATT&CK 框架应用
- ✅ 结构化的安全报告与文档记录
## 📌 应用场景
本项目适用于:
- 🎯 SOC 分析师作品集开发
- 📚 网络安全学习与实践
- 🖥️ SIEM 风格的检测模拟
- 💼 面试演示与评估
## 📸 截图
### SOC 分析输出

### JSON SOC 报告

## ⚠️ 免责声明
本项目仅供**教育和 SOC 培训模拟目的**使用。它不会与任何真实或生产环境的安全系统进行交互。
标签:AMSI绕过, Cloudflare, MITRE ATT&CK, Python, SOC模拟, Windows安全日志, 事件关联, 威胁检测, 安全运营, 扫描框架, 无后门, 逆向工具, 速率限制