zenithVeil/find-evil-agent

GitHub: zenithVeil/find-evil-agent

一个基于 Groq LLM API 的自主安全事件响应 Agent,通过 AI 自动分析系统日志中的可疑活动并生成事件响应报告。

Stars: 1 | Forks: 0

# 查找 Evil Agent 一个为 SANS FIND EVIL! Hackathon 构建的自主 AI 驱动的网络安全事件响应 Agent。 ## 功能 - 分析系统日志以发现可疑活动 - 自动纠正误报 - 生成专业的事件响应报告 ## 运行方式 1. Clone 此 repo 2. 安装依赖:`pip install groq python-dotenv` 3. 将你的 GROQ_API_KEY 添加到 `.env` 文件中 4. 运行:`python agent.py` ## 环境要求 - Python 3.12+ - Groq API key(可在 groq.com 免费获取) ## 许可证 MIT ## 安全注意事项 - API keys 存储在 `.env` 文件中(切勿 commit 到 GitHub) - 应用了输入过滤以防止 prompt injection - 日志条目在 AI 分析前已进行过滤处理 ## 已知限制 - 未实现身份验证系统(仅限单用户) - 基础的 prompt injection 防护(基于模式匹配) - 专为日志文件分析设计(不支持实时监控) ## 未来改进 - 添加用户身份验证 - 实现实时日志监控 - 扩展至更多证据类型(内存、网络捕获) ## 在 SIFT Workstation 上本地运行 1. 从 https://www.sans.org/tools/sift-workstation/ 安装 SIFT 2. Clone:git clone https://github.com/zenithVeil/find-evil-agent 3. 安装:pip3 install groq python-dotenv --break-system-packages 4. 添加 key:echo "GROQ_API_KEY=your_key" > .env 5. 运行:python3 agent.py ## 证据数据集 来自 SIFT Workstation /var/log/apache2/error.log 的真实 Apache 错误日志 包含真实的 Web 攻击 —— 目录遍历、端口扫描、未经授权的访问
标签:BurpSuite集成, Sysdig, 逆向工具