joaquin-developer-gif/cyber-defense-xdr-platform
GitHub: joaquin-developer-gif/cyber-defense-xdr-platform
基于FastAPI和React的SOC/XDR平台,用于网络安全研究和红蓝对抗演练。
Stars: 0 | Forks: 0
[README.md](https://github.com/user-attachments/files/28430475/README.md)
# Cyber Defense XDR Platform v1.0
开发者: Joaquin Rodriguez
GitHub: https://github.com/joaquin-developer-gif/
# 🇬🇧 English
## 概述
**Cyber Defense XDR Platform** 是一个实时网络安全监控与响应平台,作为一个实用的 **SOC/XDR 实验项目**构建。
该平台集成了网络流量监控、可疑事件检测、实时 WebSocket 遥测、威胁情报、告警可视化、手动 IP 封禁、IP 解封以及响应历史跟踪功能。
它是作为网络安全和软件开发的作品集项目开发的。
## 主要目标
本项目的目标是演示防御性网络安全平台从检测到响应的工作原理。
系统遵循以下流程:
```
Network Traffic
↓
Packet Sniffer
↓
Detection Engine
↓
XDR Event Bus
↓
WebSocket Realtime Stream
↓
React SOC Dashboard
↓
Manual / Auto Response Engine
↓
Firewall Blocking / Unblocking
```
## 技术栈
### Backend
- Python
- FastAPI
- Uvicorn
- Scapy
- WebSockets
- iptables
- Threat Intelligence 模块
- 内存级已封禁 IP 注册表
- 内存级响应事件历史
### Frontend
- React
- Vite
- Tailwind CSS
- Framer Motion
- Lucide React
- Recharts
### 环境
- Linux / WSL
- Git
- GitHub
- 本地网络安全实验室网络
## 主要功能
### 实时仪表盘
主仪表盘提供了 XDR 平台的实时概览。
它包括:
- WebSocket 连接状态
- Backend 状态
- 本地时间
- 威胁计数器
- 严重程度计数器
- SOC 风格界面
### 实时威胁源
**Live Threat Feed** 显示实时 XDR 遥测事件。
它显示:
- 事件类型
- 严重程度
- 源 IP
- 目标 IP
- 威胁评分
- 时间戳
- 实时状态
可能检测到的事件包括:
- 暴力破解行为
- 端口扫描活动
- ICMP 活动
- ICMP 洪水攻击
- 可疑 TCP 活动
- Threat Intelligence 匹配
### XDR 告警中心
**XDR Alert Center** 提供了一个 SOC 风格的告警管理界面。
它允许分析师审查可疑事件并触发响应操作,例如手动封禁 IP。
### Threat Intelligence
该平台包含一个 Threat Intelligence 模块,用于分析可疑 IP 地址。
可以使用以下提供商进行扩展:
- AbuseIPDB
- VirusTotal
- GeoIP
- TOR 出口节点检测
- 自定义黑名单
API 密钥必须本地存储在 `.env` 中,且严禁推送到 GitHub。
### 已封禁 IP 模块
**Blocked IPs** 模块显示当前被 XDR 响应引擎封禁的 IP 地址。
它包括:
- 总已封禁 IP 数
- 已封禁 IP 表
- 封禁原因
- 防火墙保护状态
- 封禁时间戳
- 复制 IP 按钮
- 解封 IP 按钮
Backend endpoint:
```
GET /response/blocked-ips
```
### 手动封禁 IP
该平台可以通过 Backend API 封禁 IP 地址。
Endpoint:
```
POST /response/block-ip
```
示例:
```
curl -X POST http://127.0.0.1:8000/response/block-ip \
-H "Content-Type: application/json" \
-d '{"ip":"45.155.205.233","reason":"Manual block from XDR Alert Center"}'
```
成功时,Backend 会执行以下操作:
- 验证 IP 地址
- 使用 `iptables` 应用防火墙规则
- 将该 IP 添加到已封禁 IP 注册表中
- 发布 XDR 响应事件
- 将事件存储在响应历史中
### 手动解封 IP
该平台可以从防火墙和内部注册表中移除已封禁的 IP。
Endpoint:
```
POST /response/unblock-ip
```
示例:
```
curl -X POST http://127.0.0.1:8000/response/unblock-ip \
-H "Content-Type: application/json" \
-d '{"ip":"45.155.205.233","reason":"Manual unblock from XDR Blocked IPs"}'
```
成功时,Backend 会执行以下操作:
- 移除 `iptables` 防火墙规则
- 从已封禁注册表中移除该 IP
- 发布 `IP_UNBLOCKED` 事件
- 将该操作存储在 Auto Response 历史记录中
### Auto Response 引擎
**Auto Response Engine** 显示平台所采取操作的真实历史记录。
它跟踪以下响应事件:
```
IP_BLOCKED
IP_UNBLOCKED
BLOCK_FAILED
BLOCK_REJECTED
BLOCK_REJECTED_PROTECTED_IP
UNBLOCK_FAILED
UNBLOCK_ERROR
NO_ACTION_MONITORING
```
Backend endpoint:
```
GET /response/events
```
这使得前端即使在错过 WebSocket 事件的情况下也能显示响应历史。
## API Endpoints
### 常规
```
GET /
GET /stats
GET /scan
GET /ports
GET /threat/ip
```
### 响应引擎
```
POST /response/block-ip
POST /response/unblock-ip
GET /response/blocked-ips
GET /response/events
```
### WebSocket
```
WS /ws
```
## 项目结构
```
cyber-defense-intelligence-system/
│
├── backend/
│ ├── app/
│ │ ├── core/
│ │ │ └── event_bus.py
│ │ │
│ │ ├── packet_analyzer/
│ │ │ ├── analyzer.py
│ │ │ └── detector.py
│ │ │
│ │ ├── response_engine/
│ │ │ ├── firewall.py
│ │ │ ├── quarantine.py
│ │ │ ├── responder.py
│ │ │ └── rules.py
│ │ │
│ │ ├── scanner/
│ │ │ └── scanner.py
│ │ │
│ │ ├── sniffer/
│ │ │ ├── detection_engine.py
│ │ │ └── packet_sniffer.py
│ │ │
│ │ ├── threat_intel/
│ │ │ └── intel.py
│ │ │
│ │ ├── websocket_manager.py
│ │ └── main.py
│ │
│ └── .env
│
├── frontend/
│ ├── src/
│ │ ├── components/
│ │ │ ├── dashboard/
│ │ │ │ ├── XDRAlertCenter.jsx
│ │ │ │ ├── XDRBlockedIPs.jsx
│ │ │ │ ├── XDRAutoResponse.jsx
│ │ │ │ ├── XDRLiveFeed.jsx
│ │ │ │ ├── XDRCharts.jsx
│ │ │ │ ├── XDRTimeline.jsx
│ │ │ │ └── ThreatIntelPanel.jsx
│ │ │ │
│ │ │ └── layout/
│ │ │ ├── Header.jsx
│ │ │ ├── Navbar.jsx
│ │ │ └── Sidebar.jsx
│ │ │
│ │ ├── hooks/
│ │ │ └── useWebSocket.js
│ │ │
│ │ ├── pages/
│ │ │ └── Dashboard.jsx
│ │ │
│ │ ├── services/
│ │ │ ├── api.js
│ │ │ └── websocket.js
│ │ │
│ │ ├── main.jsx
│ │ └── index.css
│ │
│ └── package.json
│
├── .gitignore
└── README.md
```
## 环境变量
在 `backend/` 文件夹中创建一个 `.env` 文件。
示例:
```
ABUSEIPDB_API_KEY=your_abuseipdb_api_key_here
VIRUSTOTAL_API_KEY=your_virustotal_api_key_here
```
对于公开的代码仓库,建议提供一个 `.env.example` 文件:
```
ABUSEIPDB_API_KEY=your_abuseipdb_api_key_here
VIRUSTOTAL_API_KEY=your_virustotal_api_key_here
```
重要提示:
```
Never commit real API keys to GitHub.
```
## 运行项目
### Backend
在 backend 文件夹中执行:
```
cd backend
sudo ./venv/bin/uvicorn app.main:app --reload
```
Backend 运行于:
```
http://127.0.0.1:8000
```
需要使用 `sudo`,因为响应引擎使用了 `iptables`。
### Frontend
在 frontend 文件夹中执行:
```
cd frontend
npm install
npm run dev
```
Frontend 运行于:
```
http://localhost:5173
```
## 示例工作流
### 1. 启动 Backend
```
cd backend
sudo ./venv/bin/uvicorn app.main:app --reload
```
### 2. 启动 Frontend
```
cd frontend
npm run dev
```
### 3. 打开仪表盘
```
http://localhost:5173
```
### 4. 封禁 IP
```
curl -X POST http://127.0.0.1:8000/response/block-ip \
-H "Content-Type: application/json" \
-d '{"ip":"45.155.205.233","reason":"Manual test block"}'
```
### 5. 检查已封禁 IP
```
curl http://127.0.0.1:8000/response/blocked-ips
```
### 6. 解封 IP
```
curl -X POST http://127.0.0.1:8000/response/unblock-ip \
-H "Content-Type: application/json" \
-d '{"ip":"45.155.205.233","reason":"Manual test unblock"}'
```
### 7. 检查响应历史
```
curl http://127.0.0.1:8000/response/events
```
## 实验室测试
### 公网 IP 测试
该平台已使用以下公网 IP 进行测试:
```
45.155.205.233
```
确认的结果:
- IP 成功封禁
- IP 出现在 Blocked IPs 模块中
- 已创建防火墙规则
- IP 成功解封
- 防火墙规则已移除
- Auto Response 历史记录了该操作
### 私网实验室 IP 测试
在同一 WiFi 网络下对一台 Windows 机器进行了受控实验室测试。
实验室 IP:
```
192.168.1.18
```
为了避免意外封禁路由器或 WSL 网关等私有基础设施,该平台使用了私网实验室白名单:
```
LAB_ALLOWED_PRIVATE_IPS = {
"192.168.1.18",
}
```
确认的结果:
- 私网实验室 IP 成功封禁
- 私网实验室 IP 成功解封
- 防火墙规则已移除
- 注册表已正确更新
受保护的地址包括:
```
localhost
router / gateway
WSL gateway
multicast
link-local addresses
private IPs not explicitly allowlisted
```
## 本地网络调查示例
在测试期间,在本地网络中发现了一台设备:
```
192.168.1.7
```
Nmap 发现了以下开放端口:
```
8008/tcp
8009/tcp
8443/tcp
9000/tcp
9080/tcp
```
向以下地址发送请求:
```
http://192.168.1.7:8008/setup/eureka_info
```
将该设备识别为:
```
Crown Mustang UK Android TV
```
这演示了在受控本地实验室环境中的安全设备识别。
## 截图
本部分展示了 Cyber Defense XDR Platform 的主要可视化模块,截取自受控的本地实验室环境。这些截图展示了实时遥测、威胁检测、告警管理、基于防火墙的 IP 封禁以及自动化响应历史。```txt
# 1. 主控 SOC/XDR 仪表盘
主监控仪表盘,显示平台的全局状态、WebSocket 连接情况、后端健康状况、活动威胁状态以及 SOC/XDR 安全指标。
# 2. 实时威胁源
实时威胁遥测数据流,显示检测到的安全事件、严重级别、源 IP、目标数据和威胁评分。
# 3. XDR 告警中心
告警管理中心,用于审查可疑活动,例如暴力破解尝试、Threat Intelligence 检测和高严重性事件。该界面包含调查、手动封禁和解决操作。
# 4. 已封禁 IP 管理
连接到后端响应引擎和 Linux iptables 的已封禁 IP 管理面板。它显示当前被封禁的地址、封禁原因、时间戳、防火墙状态和手动解封操作。
# 5. Auto Response 引擎
自动化响应历史,显示由 XDR 响应引擎执行的操作,包括封禁的 IP、解封的 IP、拒绝的操作和监控事件。
# 注意:
所有截图均在受控的本地环境中生成,仅用于教育、测试和作品集目的。
## 安全说明
本项目 intended for:
```
Educational use
Personal lab use
Cybersecurity portfolio demonstration
Defensive security research
```
本项目只能在以下环境中使用:
```
Networks you own
Devices you own
Authorized lab environments
```
该项目包含安全防护措施,以避免封禁关键的内部 IP 地址。仅允许对明确配置的实验设备进行私网 IP 封禁。
## 当前版本
```
Version: 1.0
Status: Stable lab release
```
已完成的模块:
- 实时仪表盘
- Live Threat Feed
- Alert Center
- Threat Intelligence 面板
- Blocked IPs 模块
- 手动封禁 IP
- 手动解封 IP
- Auto Response 历史记录
- WebSocket 实时遥测
- iptables 响应引擎
- 安全的私网实验室验证
## 路线图
未来的改进:
- SQLite 或 Firebase 持久化
- Docker 部署
- 基于路由器的网络隔离
- 适用于 Windows/Linux 的 Endpoint agent
- PDF 事件报告
- 基于 AI 的威胁评分
- 高级 MITRE ATT&CK 映射
- SIEM 风格的事件搜索
- 多 Agent XDR 架构
- Kubernetes 部署
## 作者
由 **Joaquin Rodriguez** 开发。
GitHub:
```
https://github.com/joaquin-developer-gif
```
## 免责声明
本项目出于防御性网络安全学习和作品集目的而构建。
未经明确授权,请勿将此工具用于第三方网络、公共系统或设备。
# 🇪🇸 Español
## 概述
**Cyber Defense XDR Platform** 是一个实时网络安全监控与响应平台,作为一个实用的 **SOC/XDR 实验项目**构建。
该平台集成了网络流量监控、可疑事件检测、基于 WebSocket 的实时遥测、Threat Intelligence、告警可视化、手动 IP 封禁、IP 解封以及响应动作历史记录。
它是作为网络安全和软件开发的作品集项目开发的。
## 主要目标
本项目的目标是演示防御性网络安全平台从检测到响应的工作原理。
系统遵循以下流程:
```
Tráfico de red
↓
Packet Sniffer
↓
Motor de detección
↓
XDR Event Bus
↓
WebSocket en tiempo real
↓
Dashboard SOC en React
↓
Motor de respuesta manual / automática
↓
Bloqueo / desbloqueo con firewall
```
## 技术栈
### Backend
- Python
- FastAPI
- Uvicorn
- Scapy
- WebSockets
- iptables
- Threat Intelligence 模块
- 内存级已封禁 IP 注册表
- 内存级响应事件历史
### Frontend
- React
- Vite
- Tailwind CSS
- Framer Motion
- Lucide React
- Recharts
### 环境
- Linux / WSL
- Git
- GitHub
- 本地实验室网络
## 主要功能
### 实时仪表盘
主仪表盘显示了 XDR 系统的总体状态。
它包括:
- WebSocket 状态
- Backend 状态
- 本地时间
- 威胁计数器
- 按严重程度划分的计数器
- SOC 风格的可视化界面
### 实时威胁订阅源
**Live Threat Feed** 显示实时 XDR 遥测事件。
它显示:
- 事件类型
- 严重程度
- 源 IP
- 目标 IP
- 威胁评分
- 日期/时间
- 实时状态
可能检测到的事件:
- 暴力破解行为
- 端口扫描
- ICMP 活动
- ICMP 洪水攻击
- 可疑 TCP 活动
- Threat Intelligence 匹配
### XDR 警报中心
**XDR Alert Center** 提供了一个 SOC 风格的界面,用于审查可疑告警。
它允许分析师审查事件并执行响应操作,例如手动封禁 IP。
### Threat Intelligence
该平台包含一个 Threat Intelligence 模块,用于分析可疑 IP。
可以使用以下提供商进行扩展:
- AbuseIPDB
- VirusTotal
- GeoIP
- TOR 节点检测
- 自定义黑名单
API 密钥必须本地存储在 `.env` 中,且严禁上传至 GitHub。
### Blocked IPs 模块
**Blocked IPs** 模块显示当前被 XDR 响应引擎封禁的 IP。
它包括:
- 总已封禁 IP 数
- 已封禁 IP 表
- 封禁原因
- 防火墙保护状态
- 封禁日期/时间
- 复制 IP 按钮
- 解封 IP 按钮
Backend endpoint:
```
GET /response/blocked-ips
```
### 手动封禁 IP
该平台可以通过 Backend API 封禁 IP。
Endpoint:
```
POST /response/block-ip
```
示例:
```
curl -X POST http://127.0.0.1:8000/response/block-ip \
-H "Content-Type: application/json" \
-d '{"ip":"45.155.205.233","reason":"Manual block from XDR Alert Center"}'
```
封禁成功时,Backend 会执行以下操作:
- 验证 IP
- 使用 `iptables` 应用防火墙规则
- 将 IP 添加到已封禁 IP 注册表中
- 发布 XDR 响应事件
- 将事件存储在响应历史中
### 手动解封 IP
该平台可以从防火墙和内部注册表中移除已封禁的 IP。
Endpoint:
```
POST /response/unblock-ip
```
示例:
```
curl -X POST http://127.0.0.1:8000/response/unblock-ip \
-H "Content-Type: application/json" \
-d '{"ip":"45.155.205.233","reason":"Manual unblock from XDR Blocked IPs"}'
```
解封成功时,Backend 会执行以下操作:
- 移除 `iptables` 规则
- 从已封禁注册表中移除 IP
- 发布 `IP_UNBLOCKED` 事件
- 将操作存储在 Auto Response 历史记录中
### Auto Response 引擎
**Auto Response Engine** 显示平台所采取操作的真实历史记录。
它记录以下事件:
```
IP_BLOCKED
IP_UNBLOCKED
BLOCK_FAILED
BLOCK_REJECTED
BLOCK_REJECTED_PROTECTED_IP
UNBLOCK_FAILED
UNBLOCK_ERROR
NO_ACTION_MONITORING
```
Backend endpoint:
```
GET /response/events
```
这使得即使在没有捕获到 WebSocket 事件的情况下也能显示响应历史。
## API Endpoints
### 常规
```
GET /
GET /stats
GET /scan
GET /ports
GET /threat/ip
```
### 响应引擎
```
POST /response/block-ip
POST /response/unblock-ip
GET /response/blocked-ips
GET /response/events
```
### WebSocket
```
WS /ws
```
## 项目结构
```
cyber-defense-intelligence-system/
│
├── backend/
│ ├── app/
│ │ ├── core/
│ │ │ └── event_bus.py
│ │ │
│ │ ├── packet_analyzer/
│ │ │ ├── analyzer.py
│ │ │ └── detector.py
│ │ │
│ │ ├── response_engine/
│ │ │ ├── firewall.py
│ │ │ ├── quarantine.py
│ │ │ ├── responder.py
│ │ │ └── rules.py
│ │ │
│ │ ├── scanner/
│ │ │ └── scanner.py
│ │ │
│ │ ├── sniffer/
│ │ │ ├── detection_engine.py
│ │ │ └── packet_sniffer.py
│ │ │
│ │ ├── threat_intel/
│ │ │ └── intel.py
│ │ │
│ │ ├── websocket_manager.py
│ │ └── main.py
│ │
│ └── .env
│
├── frontend/
│ ├── src/
│ │ ├── components/
│ │ │ ├── dashboard/
│ │ │ │ ├── XDRAlertCenter.jsx
│ │ │ │ ├── XDRBlockedIPs.jsx
│ │ │ │ ├── XDRAutoResponse.jsx
│ │ │ │ ├── XDRLiveFeed.jsx
│ │ │ │ ├── XDRCharts.jsx
│ │ │ │ ├── XDRTimeline.jsx
│ │ │ │ └── ThreatIntelPanel.jsx
│ │ │ │
│ │ │ └── layout/
│ │ │ ├── Header.jsx
│ │ │ ├── Navbar.jsx
│ │ │ └── Sidebar.jsx
│ │ │
│ │ ├── hooks/
│ │ │ └── useWebSocket.js
│ │ │
│ │ ├── pages/
│ │ │ └── Dashboard.jsx
│ │ │
│ │ ├── services/
│ │ │ ├── api.js
│ │ │ └── websocket.js
│ │ │
│ │ ├── main.jsx
│ │ └── index.css
│ │
│ └── package.json
│
├── .gitignore
└── README.md
```
## 环境变量
在 `backend/` 文件夹中创建一个 `.env` 文件。
示例:
```
ABUSEIPDB_API_KEY=your_abuseipdb_api_key_here
VIRUSTOTAL_API_KEY=your_virustotal_api_key_here
```
对于公开的代码仓库,建议创建一个 `.env.example` 文件:
```
ABUSEIPDB_API_KEY=your_abuseipdb_api_key_here
VIRUSTOTAL_API_KEY=your_virustotal_api_key_here
```
重要提示:
```
Nunca subas claves reales a GitHub.
```
## 运行项目
### Backend
在 backend 文件夹中执行:
```
cd backend
sudo ./venv/bin/uvicorn app.main:app --reload
```
Backend 运行于:
```
http://127.0.0.1:8000
```
由于响应引擎使用了 `iptables`,因此需要使用 `sudo`。
### Frontend
在 frontend 文件夹中执行:
```
cd frontend
npm install
npm run dev
```
Frontend 运行于:
```
http://localhost:5173
```
## 测试流程
### 1. 启动 Backend
```
cd backend
sudo ./venv/bin/uvicorn app.main:app --reload
```
### 2. 启动 Frontend
```
cd frontend
npm run dev
```
### 3. 打开仪表盘
```
http://localhost:5173
```
### 4. 封禁 IP
```
curl -X POST http://127.0.0.1:8000/response/block-ip \
-H "Content-Type: application/json" \
-d '{"ip":"45.155.205.233","reason":"Manual test block"}'
```
### 5. 查询已封禁 IP
```
curl http://127.0.0.1:8000/response/blocked-ips
```
### 6. 解封 IP
```
curl -X POST http://127.0.0.1:8000/response/unblock-ip \
-H "Content-Type: application/json" \
-d '{"ip":"45.155.205.233","reason":"Manual test unblock"}'
```
### 7. 查询响应历史
```
curl http://127.0.0.1:8000/response/events
```
## 实验室测试
### 公网 IP 测试
该平台已使用以下公网 IP 进行测试:
```
45.155.205.233
```
确认的结果:
- IP 封禁成功
- IP 显示在 Blocked IPs 模块中
- 已创建防火墙规则
- IP 解封成功
- 已移除防火墙规则
- 操作记录在 Auto Response 中
### 私网实验室 IP 测试
在同一 WiFi 网络下对一台 Windows 机器进行了受控测试。
实验室 IP:
```
192.168.1.18
```
为了避免意外封禁私有基础设施(如路由器或 WSL 网关),该平台使用了私网实验室 IP 白名单:
```
LAB_ALLOWED_PRIVATE_IPS = {
"192.168.1.18",
}
```
确认的结果:
- 私网实验室 IP 封禁成功
- 私网实验室 IP 解封成功
- 已移除防火墙规则
- 内部注册表已正确更新
受保护的地址:
```
localhost
router / gateway
WSL gateway
multicast
link-local
IPs privadas no permitidas explícitamente
```
## 本地网络调查示例
在测试期间,在本地网络中发现了一台设备:
```
192.168.1.7
```
Nmap 发现了以下开放端口:
```
8008/tcp
8009/tcp
8443/tcp
9000/tcp
9080/tcp
```
查询以下地址:
```
http://192.168.1.7:8008/setup/eureka_info
```
将该设备识别为:
```
Crown Mustang UK Android TV
```
这演示了在受控本地环境中的安全设备识别。
## 截图
本部分展示了 Cyber Defense XDR Platform 的主要可视化模块,截取自受控的本地实验室环境。这些截图展示了实时遥测、威胁检测、告警管理、基于防火墙的 IP 封禁以及自动化响应历史。
# 1. 主控 SOC/XDR 仪表盘
主监控仪表盘,显示平台的全局状态、WebSocket 连接情况、后端健康状况、活动威胁状态以及 SOC/XDR 安全指标。
# 2. 实时威胁源
实时威胁遥测数据流,显示检测到的安全事件、严重级别、源 IP、目标数据和威胁评分。
# 3. XDR 告警中心
告警管理中心,用于审查可疑活动,例如暴力破解尝试、Threat Intelligence 检测和高严重性事件。该界面包含调查、手动封禁和解决操作。
# 4. 已封禁 IP 管理
连接到后端响应引擎和 Linux iptables 的已封禁 IP 管理面板。它显示当前被封禁的地址、封禁原因、日期、防火墙状态和手动解封操作。
# 5. Auto Response 引擎
自动化响应历史,显示由 XDR 响应引擎执行的操作,包括封禁的 IP、解封的 IP、拒绝的操作和监控事件。
# 注意:
所有截图均在受控的本地环境中生成,仅用于教育、测试和作品集目的。
## 安全说明
本项目 intended for:
```
Uso educativo
Laboratorio personal
Portfolio de ciberseguridad
Investigación defensiva
```
只能在以下环境中使用:
```
Redes propias
Dispositivos propios
Entornos autorizados
```
该项目包含验证机制,以避免封禁关键的内部 IP。仅允许对明确配置的实验设备进行私网 IP 封禁。
## 当前版本
```
Versión: 1.0
Estado: Stable lab release
```
已完成的模块:
- 实时仪表盘
- Live Threat Feed
- Alert Center
- Threat Intelligence 面板
- Blocked IPs 模块
- 手动封禁 IP
- 手动解封 IP
- Auto Response 历史记录
- WebSocket 实时遥测
- 基于 iptables 的响应引擎
- 安全的私网实验室 IP 验证
## 路线图
未来的改进:
- 基于 SQLite 或 Firebase 的持久化
- 基于 Docker 的部署
- 通过路由器/防火墙进行网络隔离
- 适用于 Windows/Linux 的 Endpoint Agent
- PDF 格式的事件报告
- 真实的 AI 威胁评分
- 高级 MITRE ATT&CK 映射
- SIEM 风格的事件搜索
- 多 Agent XDR 架构
- Kubernetes 部署
## 作者
由 **Joaquin Rodriguez** 开发。
GitHub:
```
https://github.com/joaquin-developer-gif
```
## 免责声明
本项目出于教育、防御和作品集目的而创建。
未经明确授权,请勿将此工具用于第三方网络、系统或设备。
标签:AV绕过, FastAPI, Scapy, Web安全仪表盘, XDR平台, 响应拦截, 安全运营, 扫描框架, 插件系统, 网络流量监控, 自定义脚本