Mahammad-Huseynov/Host-Based-SIEM-SOAR-Prototype

GitHub: Mahammad-Huseynov/Host-Based-SIEM-SOAR-Prototype

一个基于主机的 SIEM/SOAR 原型,通过实时监控 Windows 安全事件实现威胁检测与自动化防火墙阻断响应。

Stars: 2 | Forks: 0

# 基于主机的 SIEM/SOAR 主动防御控制台 这是一个基于主机的 SIEM/SOAR 系统的原型,专为实时 Windows Event 监控、威胁检测和自动化事件响应而设计。 ## 📊 概念验证 ### 1. 系统初始化与 GUI 系统使用 `.env` 配置进行初始化,并显示主动防御控制台。 ![控制台 GUI](https://static.pigsec.cn/wp-content/uploads/repos/cas/9d/9d7284ca56e6295cf14037e04c4097d0e73058af795848fa43d8470dca5fd95b.png) ![系统状态](https://static.pigsec.cn/wp-content/uploads/repos/cas/ed/edd97d4aa3779b58a7f916e42f96767e68c34008dcad030d3def251780ee420e.png) ![初始化](https://static.pigsec.cn/wp-content/uploads/repos/cas/ab/abdb57f474826c37cb7844f908d105f0fc3138c71358d107b758332e7e064370.png) ### 2. 暴力破解攻击检测 系统检测到了通过 `smbclient` 模拟的自动化 SMB 暴力破解攻击,并进行了实时记录。 ![暴力破解攻击](https://static.pigsec.cn/wp-content/uploads/repos/cas/fa/fa4cbc78b511f0c0c5dafe5c0e1ebf1cf973156fed063d02266c1af05a9d6e99.png) ### 3. 自动化缓解措施 (SOAR) 达到阈值(5 次尝试)后,SOAR 引擎会动态触发 Windows Firewall 阻断规则,并通知 SOC 团队。 ![防火墙缓解措施](https://static.pigsec.cn/wp-content/uploads/repos/cas/52/52da5d747f0cf084667adbbaaef07a813b5d5f4479d4de528c4ddf8c291bc9de.png) ![Discord 通知](https://static.pigsec.cn/wp-content/uploads/repos/cas/c3/c3aea6b2ae769db473bde4d398c3f0389128698019fe88b82e2e25d85f904153.png) ### 4. 反取证与用户管理 可疑活动,包括清除 Security 日志(Event 1102)和未经授权的账户创建(Event 4720),将在 Discord 上触发严重警报。 ![日志清除](https://static.pigsec.cn/wp-content/uploads/repos/cas/c1/c1234b0a94db7226e9ef14c0b33969f370ab805501bc61ca22429d1748671672.png) ![用户管理](https://static.pigsec.cn/wp-content/uploads/repos/cas/90/90dd06c8e25e0cf4e9f0e044c9d7cab9c314f456b8f8b4cf5dc9af527073fb2e.png) ## 🛠️ 用法 1. 克隆该代码仓库。 2. 在 `.env` 文件中配置你的 `DISCORD_WEBHOOK_URL`。 3. 使用管理员权限运行:`python backend_runner.py` ## 📜 许可证 基于 MIT 许可证发布。详情请参阅 `LICENSE`。
标签:Python, SOAR, 子域名变形, 安全运营中心, 无后门, 红队行动, 网络映射, 自动化响应, 逆向工具