Remy-Miquel/blue-team-tools
GitHub: Remy-Miquel/blue-team-tools
基于 Python 标准库的 Apache 日志安全分析器,通过模式匹配检测 XSS、SQLi、路径遍历和暴力破解等攻击行为。
Stars: 0 | Forks: 0
# Blue Team 工具
在 Jedha 培训课程中开发的安全分析工具。
## log_analyzer_v3.py — Apache Access Log 安全分析器
面向 Blue Team 的 Apache 日志分析器。
基于 HTTP 访问日志检测常见的攻击企图。
### 检测项
| 攻击类型 | 描述 |
|---|---|
| XSS | JavaScript 注入模式(标签、事件、编码) |
| SQL Injection | 常见的 SQLi 模式(UNION、OR 1=1、sleep、DROP 等) |
| Path Traversal / LFI | 目录遍历和本地文件包含 |
| Brute-force / Scan | 单个 IP 的 401/403/404 错误数量超过可配置的阈值 |
### 用法
```
# 基础分析
python log_analyzer_v3.py access.log
# 将报告导出到文件
python log_analyzer_v3.py access.log --output rapport.txt
# verbose 模式(显示每一行 parsed 的内容)
python log_analyzer_v3.py access.log --verbose
# 自定义 brute-force 阈值(默认:每个 IP 20 个错误)
python log_analyzer_v3.py access.log --bf-threshold 15
```
### 输出示例
```
[+] 1247 entrées parsées (3 lignes ignorées)
[+] XSS=2 SQLi=5 PathTraversal=1 BruteForce/Scan=1 IP(s)
============================================================
SECURITY ANALYSIS REPORT — Blue Team Lab
============================================================
Généré le : 2026-05-26 14:32:11
Entrées lues : 1247
XSS détectés : 2
SQLi détectés : 5
Path Traversal : 1
IPs brute-force/scan: 1
⚠️ POTENTIELLEMENT RÉUSSIES (HTTP 200) : 1
IPs attaquantes uniques : 2
- 192.0.2.1
- 192.0.2.2
```
### 预期日志格式
Combined Log Format (Apache / Nginx):
```
127.0.0.1 - - [10/Jan/2026:10:30:00 +0000] "GET /page?id=1 HTTP/1.1" 200 512 "-" "Mozilla/5.0"
```
### 前置条件
- Python 3.7+
- 无外部依赖(仅使用标准库:`argparse`、`re`、`collections`、`datetime`、`urllib.parse`)
### 脚本架构
| 模块 / 函数 | 作用 |
|---|---|
| `setup_cli()` | 配置 CLI 参数 |
| `read_log_file()` | 流式读取(生成器模式,节省内存) |
| `parse_log_line()` | 使用正则表达式解析 Combined Log Format |
| `_normalize()` | 二次 URL 解码 + 转换为小写(防止绕过) |
| `detect_xss/sqli/path_traversal()` | 基于模式的检测 |
| `detect_bruteforce()` | 统计每个 IP 的 401/403/404 错误数量 |
| `generate_report()` | 生成汇总报告并识别 HTTP 200 |
### 局限性
- 仅支持静态分析(无高级的时间关联)
- 对于包含 SQL 关键字的正常请求,可能会出现误报
- 仅支持 Combined Log Format
## 展示的技能
- Python(标准库)— argparse、re、collections、datetime、urllib.parse
- 模块化架构(CLI / 解析 / 检测 / 报告)
- 错误处理与编码处理
- 安全日志分析
- 攻击模式检测(XSS、SQLi、Path Traversal、brute-force)
- 技术文档编写
## 免责声明
此工具是在教育背景下为分析测试日志而开发的。
在生产环境中使用之前,请先进行调整、测试和验证。
标签:CISA项目, Python, Web安全, 无后门, 蓝队分析, 逆向工具