Remy-Miquel/blue-team-tools

GitHub: Remy-Miquel/blue-team-tools

基于 Python 标准库的 Apache 日志安全分析器,通过模式匹配检测 XSS、SQLi、路径遍历和暴力破解等攻击行为。

Stars: 0 | Forks: 0

# Blue Team 工具 在 Jedha 培训课程中开发的安全分析工具。 ## log_analyzer_v3.py — Apache Access Log 安全分析器 面向 Blue Team 的 Apache 日志分析器。 基于 HTTP 访问日志检测常见的攻击企图。 ### 检测项 | 攻击类型 | 描述 | |---|---| | XSS | JavaScript 注入模式(标签、事件、编码) | | SQL Injection | 常见的 SQLi 模式(UNION、OR 1=1、sleep、DROP 等) | | Path Traversal / LFI | 目录遍历和本地文件包含 | | Brute-force / Scan | 单个 IP 的 401/403/404 错误数量超过可配置的阈值 | ### 用法 ``` # 基础分析 python log_analyzer_v3.py access.log # 将报告导出到文件 python log_analyzer_v3.py access.log --output rapport.txt # verbose 模式(显示每一行 parsed 的内容) python log_analyzer_v3.py access.log --verbose # 自定义 brute-force 阈值(默认:每个 IP 20 个错误) python log_analyzer_v3.py access.log --bf-threshold 15 ``` ### 输出示例 ``` [+] 1247 entrées parsées (3 lignes ignorées) [+] XSS=2 SQLi=5 PathTraversal=1 BruteForce/Scan=1 IP(s) ============================================================ SECURITY ANALYSIS REPORT — Blue Team Lab ============================================================ Généré le : 2026-05-26 14:32:11 Entrées lues : 1247 XSS détectés : 2 SQLi détectés : 5 Path Traversal : 1 IPs brute-force/scan: 1 ⚠️ POTENTIELLEMENT RÉUSSIES (HTTP 200) : 1 IPs attaquantes uniques : 2 - 192.0.2.1 - 192.0.2.2 ``` ### 预期日志格式 Combined Log Format (Apache / Nginx): ``` 127.0.0.1 - - [10/Jan/2026:10:30:00 +0000] "GET /page?id=1 HTTP/1.1" 200 512 "-" "Mozilla/5.0" ``` ### 前置条件 - Python 3.7+ - 无外部依赖(仅使用标准库:`argparse`、`re`、`collections`、`datetime`、`urllib.parse`) ### 脚本架构 | 模块 / 函数 | 作用 | |---|---| | `setup_cli()` | 配置 CLI 参数 | | `read_log_file()` | 流式读取(生成器模式,节省内存) | | `parse_log_line()` | 使用正则表达式解析 Combined Log Format | | `_normalize()` | 二次 URL 解码 + 转换为小写(防止绕过) | | `detect_xss/sqli/path_traversal()` | 基于模式的检测 | | `detect_bruteforce()` | 统计每个 IP 的 401/403/404 错误数量 | | `generate_report()` | 生成汇总报告并识别 HTTP 200 | ### 局限性 - 仅支持静态分析(无高级的时间关联) - 对于包含 SQL 关键字的正常请求,可能会出现误报 - 仅支持 Combined Log Format ## 展示的技能 - Python(标准库)— argparse、re、collections、datetime、urllib.parse - 模块化架构(CLI / 解析 / 检测 / 报告) - 错误处理与编码处理 - 安全日志分析 - 攻击模式检测(XSS、SQLi、Path Traversal、brute-force) - 技术文档编写 ## 免责声明 此工具是在教育背景下为分析测试日志而开发的。 在生产环境中使用之前,请先进行调整、测试和验证。
标签:CISA项目, Python, Web安全, 无后门, 蓝队分析, 逆向工具