NtsikaTech/IOC-Enrichment-Threat-Intelligence-Engine-SOC-Simulation-Tool-

GitHub: NtsikaTech/IOC-Enrichment-Threat-Intelligence-Engine-SOC-Simulation-Tool-

一个基于Python的SOC模拟工具,对妥协指标进行威胁情报丰富化、MITRE ATT&CK映射和风险评分,最终生成结构化分析报告。

Stars: 0 | Forks: 0

# 🛡️ IOC 丰富化与威胁情报引擎 ![Python](https://img.shields.io/badge/Python-3.8+-blue?style=flat-square&logo=python) ![Security](https://img.shields.io/badge/Domain-Cybersecurity-red?style=flat-square) ![MITRE ATT&CK](https://img.shields.io/badge/Framework-MITRE%20ATT%26CK-orange?style=flat-square) ![Status](https://img.shields.io/badge/Status-Active-brightgreen?style=flat-square) ## 📌 概述 **IOC 丰富化与威胁情报引擎** 是一个基于 Python 的 SOC 模拟项目。该项目处理妥协指标(IOC),使用模拟的威胁情报数据库对其进行丰富化,分类威胁严重程度,将其映射到 MITRE ATT&CK 技术,关联为攻击活动,并生成结构化的 SOC 风格报告。 ## 🎯 核心功能 | 功能 | 描述 | |---|---| | 🔍 IOC 处理 | 支持从 JSON 加载 IP、域名和文件哈希 | | 🧠 TI 丰富化 | 模拟威胁情报数据库,提供上下文、标签和信誉评分 | | ⚔️ MITRE ATT&CK 映射 | 将 IOC 映射到战术和技术以进行对手分类 | | 📊 风险评分 | 计算加权分数并按严重程度对威胁进行分类 | | 🔗 活动检测 | 将高风险 IOC 分组为相关的攻击活动 | | 📄 SOC 报告生成 | 导出包含完整分析输出的结构化 JSON 报告 | ## 🏗️ 架构 IOC 输入 → 丰富化引擎 → MITRE 映射器 → 风险评分 → 分类 → 关联引擎 → SOC 报告 ## 📁 项目结构

ioc-enrichment-engine/

│

├── main.py                    # 引擎入口点

├── requirements.txt           # 依赖项

├── README.md                  # 项目文档

│

├── src/

│   ├── ioc_input.py           # IOC 加载与解析

│   ├── enrichment_engine.py   # 威胁情报丰富化

│   ├── threat_db.py           # 模拟威胁数据库

│   ├── classifier.py          # 风险分类逻辑

│   ├── mitre_mapper.py        # MITRE ATT&CK 映射

│   ├── correlation_engine.py  # 活动关联逻辑

│   └── report_exporter.py     # JSON 报告生成

│

├── data/

│   └── sample_iocs.json       # 示例 IOC 数据集

│

└── reports/                   # 生成的 SOC 报告



## 🚀 快速开始

### 1. 克隆仓库

git clone https://github.com/your-username/ioc-enrichment-engine.git

cd ioc-enrichment-engine

### 2. 安装依赖

pip install -r requirements.txt

### 3. 运行引擎

python main.py



## 📊 示例输出

IOC            : 185.220.101.45

Status         : KNOWN THREAT

Risk Score     : 95

Classification : CRITICAL

MITRE          : T1090 — Command and Control

Campaign       : APT-CLUSTER-03 detected

Report         : reports/ioc_report_2024.json exported



## 🧭 MITRE ATT&CK 覆盖范围

| 技术 ID | 名称 | 战术 |

|---|---|---|

| T1090 | Command and Control | Command and Control |

| T1566 | Phishing | Initial Access |

| T1003 | OS Credential Dumping | Credential Access |



## 🔎 威胁分类等级

| 等级 | 风险评分范围 | 描述 |

|---|---|---|

| 🟢 LOW | 0 – 39 | 极低威胁,仅监控 |

| 🟡 MEDIUM | 40 – 69 | 风险升高,需调查 |

| 🔴 HIGH | 70 – 89 | 活跃威胁,需迅速响应 |

| ⛔ CRITICAL | 90 – 100 | 确认威胁,需立即采取行动 |



## 🧠 展现的 SOC 技能

- ✅ 威胁情报分析与 IOC 丰富化
- ✅ MITRE ATT&CK 框架映射
- ✅ 安全风险评分与分类
- ✅ 事件与攻击活动关联
- ✅ SOC 报告与文档编写



## 📌 应用场景

本项目适用于:

- 🎯 SOC 分析师和威胁情报作品集开发
- 📚 网络安全学习与实战练习
- 🖥️ SIEM 和 TIP 工作流模拟
- 💼 面试展示与评估



## 📸 截图

### 🧠 IOC 丰富化输出

由于控制台长度限制,输出分为两部分。

![IOC 输出第一部分](https://static.pigsec.cn/wp-content/uploads/repos/cas/5d/5da782b98d15e066cc832867d2fed1a703b46cf7887591bff90048edcb4857db.png)  

![IOC 输出第二部分](https://static.pigsec.cn/wp-content/uploads/repos/cas/8c/8cf8ab9aeb6d9e579074f032f7a82fafb688981e24e51c5c6e706286b090b0c9.png)



### 📄 SOC JSON 威胁报告

为便于阅读,JSON 报告因长度原因分为两部分。

![SOC 报告第一部分](https://static.pigsec.cn/wp-content/uploads/repos/cas/7b/7ba1f49ef7c86d3b447451dabbd6dda120aa6b3a7f791f0d5be71714093c47e5.png)  

![SOC 报告第二部分](https://static.pigsec.cn/wp-content/uploads/repos/cas/58/587b3a4e403ce30d0959bdf875a872207ceaf41457166e4dff232b260d5198ae.png)

## ⚠️ 免责声明

本项目是一个模拟的 SOC 威胁情报工具,**仅用于教育和网络安全作品集目的**。它不会与任何真实或生产环境的安全系统进行交互。
标签:逆向工具