zenithVeil/find-evil-agent
GitHub: zenithVeil/find-evil-agent
一个基于 Groq LLM API 的自主安全事件响应 Agent,通过 AI 自动分析系统日志中的可疑活动并生成事件响应报告。
Stars: 1 | Forks: 0
# 查找 Evil Agent
一个为 SANS FIND EVIL! Hackathon 构建的自主 AI 驱动的网络安全事件响应 Agent。
## 功能
- 分析系统日志以发现可疑活动
- 自动纠正误报
- 生成专业的事件响应报告
## 运行方式
1. Clone 此 repo
2. 安装依赖:`pip install groq python-dotenv`
3. 将你的 GROQ_API_KEY 添加到 `.env` 文件中
4. 运行:`python agent.py`
## 环境要求
- Python 3.12+
- Groq API key(可在 groq.com 免费获取)
## 许可证
MIT
## 安全注意事项
- API keys 存储在 `.env` 文件中(切勿 commit 到 GitHub)
- 应用了输入过滤以防止 prompt injection
- 日志条目在 AI 分析前已进行过滤处理
## 已知限制
- 未实现身份验证系统(仅限单用户)
- 基础的 prompt injection 防护(基于模式匹配)
- 专为日志文件分析设计(不支持实时监控)
## 未来改进
- 添加用户身份验证
- 实现实时日志监控
- 扩展至更多证据类型(内存、网络捕获)
## 在 SIFT Workstation 上本地运行
1. 从 https://www.sans.org/tools/sift-workstation/ 安装 SIFT
2. Clone:git clone https://github.com/zenithVeil/find-evil-agent
3. 安装:pip3 install groq python-dotenv --break-system-packages
4. 添加 key:echo "GROQ_API_KEY=your_key" > .env
5. 运行:python3 agent.py
## 证据数据集
来自 SIFT Workstation /var/log/apache2/error.log 的真实 Apache 错误日志
包含真实的 Web 攻击 —— 目录遍历、端口扫描、未经授权的访问
标签:BurpSuite集成, Sysdig, 逆向工具