Mahammad-Huseynov/Host-Based-SIEM-SOAR-Prototype
GitHub: Mahammad-Huseynov/Host-Based-SIEM-SOAR-Prototype
一个基于主机的 SIEM/SOAR 原型,通过实时监控 Windows 安全事件实现威胁检测与自动化防火墙阻断响应。
Stars: 2 | Forks: 0
# 基于主机的 SIEM/SOAR 主动防御控制台
这是一个基于主机的 SIEM/SOAR 系统的原型,专为实时 Windows Event 监控、威胁检测和自动化事件响应而设计。
## 📊 概念验证
### 1. 系统初始化与 GUI
系统使用 `.env` 配置进行初始化,并显示主动防御控制台。



### 2. 暴力破解攻击检测
系统检测到了通过 `smbclient` 模拟的自动化 SMB 暴力破解攻击,并进行了实时记录。

### 3. 自动化缓解措施 (SOAR)
达到阈值(5 次尝试)后,SOAR 引擎会动态触发 Windows Firewall 阻断规则,并通知 SOC 团队。


### 4. 反取证与用户管理
可疑活动,包括清除 Security 日志(Event 1102)和未经授权的账户创建(Event 4720),将在 Discord 上触发严重警报。


## 🛠️ 用法
1. 克隆该代码仓库。
2. 在 `.env` 文件中配置你的 `DISCORD_WEBHOOK_URL`。
3. 使用管理员权限运行:`python backend_runner.py`
## 📜 许可证
基于 MIT 许可证发布。详情请参阅 `LICENSE`。
标签:Python, SOAR, 子域名变形, 安全运营中心, 无后门, 红队行动, 网络映射, 自动化响应, 逆向工具