Sakthi-018/SOC-engine
GitHub: Sakthi-018/SOC-engine
一款基于 Python 的轻量级 SOC 检测引擎,通过 Sigma 规则实时分析 Linux 系统日志并生成告警与通知。
Stars: 2 | Forks: 0
# Sigma 检测引擎
一个使用 Python 构建的轻量级 SOC 风格 Sigma 检测引擎。
本项目根据类似 Sigma 的检测规则扫描系统日志,并为可疑活动生成告警。
## 功能
- 读取并解析系统日志
- 使用 Sigma 规则检测可疑事件
- 基于规则的威胁检测
- 基于 JSON 的告警生成
- 邮件告警支持
- 易于添加自定义 Sigma 规则
- 日志记录和报告生成
- 对初学者友好的 SOC 项目
# 项目结构
```
sigma-engine/
│
├── main.py
├── requirements.txt
├── README.md
├── config.py
│
├── logs/
│ ├── sample.log
│ └── detections.log
│
├── rules/
│ ├── failed_login.yml
│ ├── powershell_encoded.yml
│ └── multiple_failed_logins.yml
│
├── engine/
│ ├── parser.py
│ ├── detector.py
│ ├── rule_loader.py
│ └── alert.py
│
├── reports/
│ └── alerts.json
│
└── utils/
└── helper.py
```
标签:AMSI绕过, Homebrew安装, Python, Sigma规则, Web报告查看器, 威胁检测, 安全运营, 扫描框架, 无后门, 目标导入, 逆向工具