V3nG4mxV1p3r/ALTAYSEC-SOC-DASHBOARD-POC
GitHub: V3nG4mxV1p3r/ALTAYSEC-SOC-DASHBOARD-POC
基于浏览器的零安装蓝队与事件响应实训平台,通过模拟取证工具和 CTF 机制帮助学员在隔离环境中练习日志分析、威胁狩猎和内存取证。
Stars: 0 | Forks: 0
# ALTAYSEC-MEMORY-FORENSICS-POC
本仓库是一个专为网络安全教育平台设计的、零安装(zero-setup)、基于浏览器运行并采用 CTF 逻辑编写的 Blue Team / 事件响应(Incident Response)内存分析实验室概念。
### 🎯 概念:“Interactive Memory Detective”
用户无需下载庞大的 RAM 镜像或费心安装虚拟机。借助 AltaySec 专门开发的 **Mock Volatility 3** 模拟器,学生可以直接通过浏览器进行内存分析、威胁狩猎和恶意软件检测。正如新一代教育平台一样,分析人员将他们的发现输入到系统中的交互式验证脚本中,从而获取 Flag。
### ✨ 核心特性
* **基于浏览器的专用终端:** 使用 `ttyd` 工具,将 Docker 内的 bash 终端直接映射到 Web 浏览器中。无需 SSH 连接。
* **Mock Volatility 模拟器:** 采用 Python 编写并生成真实 Volatility 3 输出的优化模拟器架构,让用户无需下载数 GB 的 RAM 镜像。
* **Anti-Cheat(反作弊):** 用于发放 Flag 的验证脚本和后端逻辑采用了加密(XOR + Base64)及动态解析机制构建。不进行分析便无法获取 Flag。
* **完全隔离:** 每个关卡都在各自独立的 `docker-compose` 网络中隔离运行。
### 🧩 实验室关卡
该实验室包含三个难度递进的不同阶段:
1. **Easy(Level 1):** BOLA/IDOR 漏洞检测与基础日志分析。
2. **Medium(Level 2):** WAF 绕过、Base64 混淆 payload 分析及数据外泄(Exfiltration)检测。
3. **Hard(Level 3):** FIM(File Integrity Monitoring)与 Rootkit 检测。对破坏系统完整性的恶意文件进行 hash 分析以及 bind shell 检测。
### 🚀 如何运行实验室?
在任何安装了 Docker 的系统上,只需进入您想挑战的关卡文件夹并运行以下命令即可:
1. 构建并启动容器:
docker-compose up -d --build
通过您的浏览器访问终端(例如:http://localhost:5001)。
在完成分析或收集到提示信息后,使用终端内相应的表单界面来验证您的 Flag。
*Developed by Emir - Information Security Specialist / Blue Team Lab Researcher*
*Developed by Emir - Information Security Specialist / Blue Team Lab Researcher*标签:CTF平台, Docker, SecList, 内存取证, 后端开发, 安全培训, 安全防御评估, 库, 应急响应, 应用安全, 网络安全, 请求拦截, 逆向工具, 隐私保护