NtsikaTech/IOC-Enrichment-Threat-Intelligence-Engine-SOC-Simulation-Tool-
GitHub: NtsikaTech/IOC-Enrichment-Threat-Intelligence-Engine-SOC-Simulation-Tool-
一个基于Python的SOC模拟工具,对妥协指标进行威胁情报丰富化、MITRE ATT&CK映射和风险评分,最终生成结构化分析报告。
Stars: 0 | Forks: 0
# 🛡️ IOC 丰富化与威胁情报引擎




## 📌 概述
**IOC 丰富化与威胁情报引擎** 是一个基于 Python 的 SOC 模拟项目。该项目处理妥协指标(IOC),使用模拟的威胁情报数据库对其进行丰富化,分类威胁严重程度,将其映射到 MITRE ATT&CK 技术,关联为攻击活动,并生成结构化的 SOC 风格报告。
## 🎯 核心功能
| 功能 | 描述 |
|---|---|
| 🔍 IOC 处理 | 支持从 JSON 加载 IP、域名和文件哈希 |
| 🧠 TI 丰富化 | 模拟威胁情报数据库,提供上下文、标签和信誉评分 |
| ⚔️ MITRE ATT&CK 映射 | 将 IOC 映射到战术和技术以进行对手分类 |
| 📊 风险评分 | 计算加权分数并按严重程度对威胁进行分类 |
| 🔗 活动检测 | 将高风险 IOC 分组为相关的攻击活动 |
| 📄 SOC 报告生成 | 导出包含完整分析输出的结构化 JSON 报告 |
## 🏗️ 架构
IOC 输入 → 丰富化引擎 → MITRE 映射器 → 风险评分 → 分类 → 关联引擎 → SOC 报告
## 📁 项目结构
ioc-enrichment-engine/ │ ├── main.py # 引擎入口点 ├── requirements.txt # 依赖项 ├── README.md # 项目文档 │ ├── src/ │ ├── ioc_input.py # IOC 加载与解析 │ ├── enrichment_engine.py # 威胁情报丰富化 │ ├── threat_db.py # 模拟威胁数据库 │ ├── classifier.py # 风险分类逻辑 │ ├── mitre_mapper.py # MITRE ATT&CK 映射 │ ├── correlation_engine.py # 活动关联逻辑 │ └── report_exporter.py # JSON 报告生成 │ ├── data/ │ └── sample_iocs.json # 示例 IOC 数据集 │ └── reports/ # 生成的 SOC 报告 ## 🚀 快速开始 ### 1. 克隆仓库 git clone https://github.com/your-username/ioc-enrichment-engine.git cd ioc-enrichment-engine ### 2. 安装依赖 pip install -r requirements.txt ### 3. 运行引擎 python main.py ## 📊 示例输出 IOC : 185.220.101.45 Status : KNOWN THREAT Risk Score : 95 Classification : CRITICAL MITRE : T1090 — Command and Control Campaign : APT-CLUSTER-03 detected Report : reports/ioc_report_2024.json exported ## 🧭 MITRE ATT&CK 覆盖范围 | 技术 ID | 名称 | 战术 | |---|---|---| | T1090 | Command and Control | Command and Control | | T1566 | Phishing | Initial Access | | T1003 | OS Credential Dumping | Credential Access | ## 🔎 威胁分类等级 | 等级 | 风险评分范围 | 描述 | |---|---|---| | 🟢 LOW | 0 – 39 | 极低威胁,仅监控 | | 🟡 MEDIUM | 40 – 69 | 风险升高,需调查 | | 🔴 HIGH | 70 – 89 | 活跃威胁,需迅速响应 | | ⛔ CRITICAL | 90 – 100 | 确认威胁,需立即采取行动 | ## 🧠 展现的 SOC 技能 - ✅ 威胁情报分析与 IOC 丰富化 - ✅ MITRE ATT&CK 框架映射 - ✅ 安全风险评分与分类 - ✅ 事件与攻击活动关联 - ✅ SOC 报告与文档编写 ## 📌 应用场景 本项目适用于: - 🎯 SOC 分析师和威胁情报作品集开发 - 📚 网络安全学习与实战练习 - 🖥️ SIEM 和 TIP 工作流模拟 - 💼 面试展示与评估 ## 📸 截图 ### 🧠 IOC 丰富化输出 由于控制台长度限制,输出分为两部分。   ### 📄 SOC JSON 威胁报告 为便于阅读,JSON 报告因长度原因分为两部分。   ## ⚠️ 免责声明 本项目是一个模拟的 SOC 威胁情报工具,**仅用于教育和网络安全作品集目的**。它不会与任何真实或生产环境的安全系统进行交互。
标签:逆向工具