joaquin-developer-gif/cyber-defense-xdr-platform

GitHub: joaquin-developer-gif/cyber-defense-xdr-platform

基于FastAPI和React的SOC/XDR平台,用于网络安全研究和红蓝对抗演练。

Stars: 0 | Forks: 0

[README.md](https://github.com/user-attachments/files/28430475/README.md) # Cyber Defense XDR Platform v1.0 开发者: Joaquin Rodriguez GitHub: https://github.com/joaquin-developer-gif/ # 🇬🇧 English ## 概述 **Cyber Defense XDR Platform** 是一个实时网络安全监控与响应平台,作为一个实用的 **SOC/XDR 实验项目**构建。 该平台集成了网络流量监控、可疑事件检测、实时 WebSocket 遥测、威胁情报、告警可视化、手动 IP 封禁、IP 解封以及响应历史跟踪功能。 它是作为网络安全和软件开发的作品集项目开发的。 ## 主要目标 本项目的目标是演示防御性网络安全平台从检测到响应的工作原理。 系统遵循以下流程: ``` Network Traffic ↓ Packet Sniffer ↓ Detection Engine ↓ XDR Event Bus ↓ WebSocket Realtime Stream ↓ React SOC Dashboard ↓ Manual / Auto Response Engine ↓ Firewall Blocking / Unblocking ``` ## 技术栈 ### Backend - Python - FastAPI - Uvicorn - Scapy - WebSockets - iptables - Threat Intelligence 模块 - 内存级已封禁 IP 注册表 - 内存级响应事件历史 ### Frontend - React - Vite - Tailwind CSS - Framer Motion - Lucide React - Recharts ### 环境 - Linux / WSL - Git - GitHub - 本地网络安全实验室网络 ## 主要功能 ### 实时仪表盘 主仪表盘提供了 XDR 平台的实时概览。 它包括: - WebSocket 连接状态 - Backend 状态 - 本地时间 - 威胁计数器 - 严重程度计数器 - SOC 风格界面 ### 实时威胁源 **Live Threat Feed** 显示实时 XDR 遥测事件。 它显示: - 事件类型 - 严重程度 - 源 IP - 目标 IP - 威胁评分 - 时间戳 - 实时状态 可能检测到的事件包括: - 暴力破解行为 - 端口扫描活动 - ICMP 活动 - ICMP 洪水攻击 - 可疑 TCP 活动 - Threat Intelligence 匹配 ### XDR 告警中心 **XDR Alert Center** 提供了一个 SOC 风格的告警管理界面。 它允许分析师审查可疑事件并触发响应操作,例如手动封禁 IP。 ### Threat Intelligence 该平台包含一个 Threat Intelligence 模块,用于分析可疑 IP 地址。 可以使用以下提供商进行扩展: - AbuseIPDB - VirusTotal - GeoIP - TOR 出口节点检测 - 自定义黑名单 API 密钥必须本地存储在 `.env` 中,且严禁推送到 GitHub。 ### 已封禁 IP 模块 **Blocked IPs** 模块显示当前被 XDR 响应引擎封禁的 IP 地址。 它包括: - 总已封禁 IP 数 - 已封禁 IP 表 - 封禁原因 - 防火墙保护状态 - 封禁时间戳 - 复制 IP 按钮 - 解封 IP 按钮 Backend endpoint: ``` GET /response/blocked-ips ``` ### 手动封禁 IP 该平台可以通过 Backend API 封禁 IP 地址。 Endpoint: ``` POST /response/block-ip ``` 示例: ``` curl -X POST http://127.0.0.1:8000/response/block-ip \ -H "Content-Type: application/json" \ -d '{"ip":"45.155.205.233","reason":"Manual block from XDR Alert Center"}' ``` 成功时,Backend 会执行以下操作: - 验证 IP 地址 - 使用 `iptables` 应用防火墙规则 - 将该 IP 添加到已封禁 IP 注册表中 - 发布 XDR 响应事件 - 将事件存储在响应历史中 ### 手动解封 IP 该平台可以从防火墙和内部注册表中移除已封禁的 IP。 Endpoint: ``` POST /response/unblock-ip ``` 示例: ``` curl -X POST http://127.0.0.1:8000/response/unblock-ip \ -H "Content-Type: application/json" \ -d '{"ip":"45.155.205.233","reason":"Manual unblock from XDR Blocked IPs"}' ``` 成功时,Backend 会执行以下操作: - 移除 `iptables` 防火墙规则 - 从已封禁注册表中移除该 IP - 发布 `IP_UNBLOCKED` 事件 - 将该操作存储在 Auto Response 历史记录中 ### Auto Response 引擎 **Auto Response Engine** 显示平台所采取操作的真实历史记录。 它跟踪以下响应事件: ``` IP_BLOCKED IP_UNBLOCKED BLOCK_FAILED BLOCK_REJECTED BLOCK_REJECTED_PROTECTED_IP UNBLOCK_FAILED UNBLOCK_ERROR NO_ACTION_MONITORING ``` Backend endpoint: ``` GET /response/events ``` 这使得前端即使在错过 WebSocket 事件的情况下也能显示响应历史。 ## API Endpoints ### 常规 ``` GET / GET /stats GET /scan GET /ports GET /threat/ip ``` ### 响应引擎 ``` POST /response/block-ip POST /response/unblock-ip GET /response/blocked-ips GET /response/events ``` ### WebSocket ``` WS /ws ``` ## 项目结构 ``` cyber-defense-intelligence-system/ │ ├── backend/ │ ├── app/ │ │ ├── core/ │ │ │ └── event_bus.py │ │ │ │ │ ├── packet_analyzer/ │ │ │ ├── analyzer.py │ │ │ └── detector.py │ │ │ │ │ ├── response_engine/ │ │ │ ├── firewall.py │ │ │ ├── quarantine.py │ │ │ ├── responder.py │ │ │ └── rules.py │ │ │ │ │ ├── scanner/ │ │ │ └── scanner.py │ │ │ │ │ ├── sniffer/ │ │ │ ├── detection_engine.py │ │ │ └── packet_sniffer.py │ │ │ │ │ ├── threat_intel/ │ │ │ └── intel.py │ │ │ │ │ ├── websocket_manager.py │ │ └── main.py │ │ │ └── .env │ ├── frontend/ │ ├── src/ │ │ ├── components/ │ │ │ ├── dashboard/ │ │ │ │ ├── XDRAlertCenter.jsx │ │ │ │ ├── XDRBlockedIPs.jsx │ │ │ │ ├── XDRAutoResponse.jsx │ │ │ │ ├── XDRLiveFeed.jsx │ │ │ │ ├── XDRCharts.jsx │ │ │ │ ├── XDRTimeline.jsx │ │ │ │ └── ThreatIntelPanel.jsx │ │ │ │ │ │ │ └── layout/ │ │ │ ├── Header.jsx │ │ │ ├── Navbar.jsx │ │ │ └── Sidebar.jsx │ │ │ │ │ ├── hooks/ │ │ │ └── useWebSocket.js │ │ │ │ │ ├── pages/ │ │ │ └── Dashboard.jsx │ │ │ │ │ ├── services/ │ │ │ ├── api.js │ │ │ └── websocket.js │ │ │ │ │ ├── main.jsx │ │ └── index.css │ │ │ └── package.json │ ├── .gitignore └── README.md ``` ## 环境变量 在 `backend/` 文件夹中创建一个 `.env` 文件。 示例: ``` ABUSEIPDB_API_KEY=your_abuseipdb_api_key_here VIRUSTOTAL_API_KEY=your_virustotal_api_key_here ``` 对于公开的代码仓库,建议提供一个 `.env.example` 文件: ``` ABUSEIPDB_API_KEY=your_abuseipdb_api_key_here VIRUSTOTAL_API_KEY=your_virustotal_api_key_here ``` 重要提示: ``` Never commit real API keys to GitHub. ``` ## 运行项目 ### Backend 在 backend 文件夹中执行: ``` cd backend sudo ./venv/bin/uvicorn app.main:app --reload ``` Backend 运行于: ``` http://127.0.0.1:8000 ``` 需要使用 `sudo`,因为响应引擎使用了 `iptables`。 ### Frontend 在 frontend 文件夹中执行: ``` cd frontend npm install npm run dev ``` Frontend 运行于: ``` http://localhost:5173 ``` ## 示例工作流 ### 1. 启动 Backend ``` cd backend sudo ./venv/bin/uvicorn app.main:app --reload ``` ### 2. 启动 Frontend ``` cd frontend npm run dev ``` ### 3. 打开仪表盘 ``` http://localhost:5173 ``` ### 4. 封禁 IP ``` curl -X POST http://127.0.0.1:8000/response/block-ip \ -H "Content-Type: application/json" \ -d '{"ip":"45.155.205.233","reason":"Manual test block"}' ``` ### 5. 检查已封禁 IP ``` curl http://127.0.0.1:8000/response/blocked-ips ``` ### 6. 解封 IP ``` curl -X POST http://127.0.0.1:8000/response/unblock-ip \ -H "Content-Type: application/json" \ -d '{"ip":"45.155.205.233","reason":"Manual test unblock"}' ``` ### 7. 检查响应历史 ``` curl http://127.0.0.1:8000/response/events ``` ## 实验室测试 ### 公网 IP 测试 该平台已使用以下公网 IP 进行测试: ``` 45.155.205.233 ``` 确认的结果: - IP 成功封禁 - IP 出现在 Blocked IPs 模块中 - 已创建防火墙规则 - IP 成功解封 - 防火墙规则已移除 - Auto Response 历史记录了该操作 ### 私网实验室 IP 测试 在同一 WiFi 网络下对一台 Windows 机器进行了受控实验室测试。 实验室 IP: ``` 192.168.1.18 ``` 为了避免意外封禁路由器或 WSL 网关等私有基础设施,该平台使用了私网实验室白名单: ``` LAB_ALLOWED_PRIVATE_IPS = { "192.168.1.18", } ``` 确认的结果: - 私网实验室 IP 成功封禁 - 私网实验室 IP 成功解封 - 防火墙规则已移除 - 注册表已正确更新 受保护的地址包括: ``` localhost router / gateway WSL gateway multicast link-local addresses private IPs not explicitly allowlisted ``` ## 本地网络调查示例 在测试期间,在本地网络中发现了一台设备: ``` 192.168.1.7 ``` Nmap 发现了以下开放端口: ``` 8008/tcp 8009/tcp 8443/tcp 9000/tcp 9080/tcp ``` 向以下地址发送请求: ``` http://192.168.1.7:8008/setup/eureka_info ``` 将该设备识别为: ``` Crown Mustang UK Android TV ``` 这演示了在受控本地实验室环境中的安全设备识别。 ## 截图 本部分展示了 Cyber Defense XDR Platform 的主要可视化模块,截取自受控的本地实验室环境。这些截图展示了实时遥测、威胁检测、告警管理、基于防火墙的 IP 封禁以及自动化响应历史。```txt # 1. 主控 SOC/XDR 仪表盘 主监控仪表盘,显示平台的全局状态、WebSocket 连接情况、后端健康状况、活动威胁状态以及 SOC/XDR 安全指标。 # 2. 实时威胁源 实时威胁遥测数据流,显示检测到的安全事件、严重级别、源 IP、目标数据和威胁评分。 # 3. XDR 告警中心 告警管理中心,用于审查可疑活动,例如暴力破解尝试、Threat Intelligence 检测和高严重性事件。该界面包含调查、手动封禁和解决操作。 # 4. 已封禁 IP 管理 连接到后端响应引擎和 Linux iptables 的已封禁 IP 管理面板。它显示当前被封禁的地址、封禁原因、时间戳、防火墙状态和手动解封操作。 # 5. Auto Response 引擎 自动化响应历史,显示由 XDR 响应引擎执行的操作,包括封禁的 IP、解封的 IP、拒绝的操作和监控事件。 # 注意: 所有截图均在受控的本地环境中生成,仅用于教育、测试和作品集目的。 ## 安全说明 本项目 intended for: ``` Educational use Personal lab use Cybersecurity portfolio demonstration Defensive security research ``` 本项目只能在以下环境中使用: ``` Networks you own Devices you own Authorized lab environments ``` 该项目包含安全防护措施,以避免封禁关键的内部 IP 地址。仅允许对明确配置的实验设备进行私网 IP 封禁。 ## 当前版本 ``` Version: 1.0 Status: Stable lab release ``` 已完成的模块: - 实时仪表盘 - Live Threat Feed - Alert Center - Threat Intelligence 面板 - Blocked IPs 模块 - 手动封禁 IP - 手动解封 IP - Auto Response 历史记录 - WebSocket 实时遥测 - iptables 响应引擎 - 安全的私网实验室验证 ## 路线图 未来的改进: - SQLite 或 Firebase 持久化 - Docker 部署 - 基于路由器的网络隔离 - 适用于 Windows/Linux 的 Endpoint agent - PDF 事件报告 - 基于 AI 的威胁评分 - 高级 MITRE ATT&CK 映射 - SIEM 风格的事件搜索 - 多 Agent XDR 架构 - Kubernetes 部署 ## 作者 由 **Joaquin Rodriguez** 开发。 GitHub: ``` https://github.com/joaquin-developer-gif ``` ## 免责声明 本项目出于防御性网络安全学习和作品集目的而构建。 未经明确授权,请勿将此工具用于第三方网络、公共系统或设备。 # 🇪🇸 Español ## 概述 **Cyber Defense XDR Platform** 是一个实时网络安全监控与响应平台,作为一个实用的 **SOC/XDR 实验项目**构建。 该平台集成了网络流量监控、可疑事件检测、基于 WebSocket 的实时遥测、Threat Intelligence、告警可视化、手动 IP 封禁、IP 解封以及响应动作历史记录。 它是作为网络安全和软件开发的作品集项目开发的。 ## 主要目标 本项目的目标是演示防御性网络安全平台从检测到响应的工作原理。 系统遵循以下流程: ``` Tráfico de red ↓ Packet Sniffer ↓ Motor de detección ↓ XDR Event Bus ↓ WebSocket en tiempo real ↓ Dashboard SOC en React ↓ Motor de respuesta manual / automática ↓ Bloqueo / desbloqueo con firewall ``` ## 技术栈 ### Backend - Python - FastAPI - Uvicorn - Scapy - WebSockets - iptables - Threat Intelligence 模块 - 内存级已封禁 IP 注册表 - 内存级响应事件历史 ### Frontend - React - Vite - Tailwind CSS - Framer Motion - Lucide React - Recharts ### 环境 - Linux / WSL - Git - GitHub - 本地实验室网络 ## 主要功能 ### 实时仪表盘 主仪表盘显示了 XDR 系统的总体状态。 它包括: - WebSocket 状态 - Backend 状态 - 本地时间 - 威胁计数器 - 按严重程度划分的计数器 - SOC 风格的可视化界面 ### 实时威胁订阅源 **Live Threat Feed** 显示实时 XDR 遥测事件。 它显示: - 事件类型 - 严重程度 - 源 IP - 目标 IP - 威胁评分 - 日期/时间 - 实时状态 可能检测到的事件: - 暴力破解行为 - 端口扫描 - ICMP 活动 - ICMP 洪水攻击 - 可疑 TCP 活动 - Threat Intelligence 匹配 ### XDR 警报中心 **XDR Alert Center** 提供了一个 SOC 风格的界面,用于审查可疑告警。 它允许分析师审查事件并执行响应操作,例如手动封禁 IP。 ### Threat Intelligence 该平台包含一个 Threat Intelligence 模块,用于分析可疑 IP。 可以使用以下提供商进行扩展: - AbuseIPDB - VirusTotal - GeoIP - TOR 节点检测 - 自定义黑名单 API 密钥必须本地存储在 `.env` 中,且严禁上传至 GitHub。 ### Blocked IPs 模块 **Blocked IPs** 模块显示当前被 XDR 响应引擎封禁的 IP。 它包括: - 总已封禁 IP 数 - 已封禁 IP 表 - 封禁原因 - 防火墙保护状态 - 封禁日期/时间 - 复制 IP 按钮 - 解封 IP 按钮 Backend endpoint: ``` GET /response/blocked-ips ``` ### 手动封禁 IP 该平台可以通过 Backend API 封禁 IP。 Endpoint: ``` POST /response/block-ip ``` 示例: ``` curl -X POST http://127.0.0.1:8000/response/block-ip \ -H "Content-Type: application/json" \ -d '{"ip":"45.155.205.233","reason":"Manual block from XDR Alert Center"}' ``` 封禁成功时,Backend 会执行以下操作: - 验证 IP - 使用 `iptables` 应用防火墙规则 - 将 IP 添加到已封禁 IP 注册表中 - 发布 XDR 响应事件 - 将事件存储在响应历史中 ### 手动解封 IP 该平台可以从防火墙和内部注册表中移除已封禁的 IP。 Endpoint: ``` POST /response/unblock-ip ``` 示例: ``` curl -X POST http://127.0.0.1:8000/response/unblock-ip \ -H "Content-Type: application/json" \ -d '{"ip":"45.155.205.233","reason":"Manual unblock from XDR Blocked IPs"}' ``` 解封成功时,Backend 会执行以下操作: - 移除 `iptables` 规则 - 从已封禁注册表中移除 IP - 发布 `IP_UNBLOCKED` 事件 - 将操作存储在 Auto Response 历史记录中 ### Auto Response 引擎 **Auto Response Engine** 显示平台所采取操作的真实历史记录。 它记录以下事件: ``` IP_BLOCKED IP_UNBLOCKED BLOCK_FAILED BLOCK_REJECTED BLOCK_REJECTED_PROTECTED_IP UNBLOCK_FAILED UNBLOCK_ERROR NO_ACTION_MONITORING ``` Backend endpoint: ``` GET /response/events ``` 这使得即使在没有捕获到 WebSocket 事件的情况下也能显示响应历史。 ## API Endpoints ### 常规 ``` GET / GET /stats GET /scan GET /ports GET /threat/ip ``` ### 响应引擎 ``` POST /response/block-ip POST /response/unblock-ip GET /response/blocked-ips GET /response/events ``` ### WebSocket ``` WS /ws ``` ## 项目结构 ``` cyber-defense-intelligence-system/ │ ├── backend/ │ ├── app/ │ │ ├── core/ │ │ │ └── event_bus.py │ │ │ │ │ ├── packet_analyzer/ │ │ │ ├── analyzer.py │ │ │ └── detector.py │ │ │ │ │ ├── response_engine/ │ │ │ ├── firewall.py │ │ │ ├── quarantine.py │ │ │ ├── responder.py │ │ │ └── rules.py │ │ │ │ │ ├── scanner/ │ │ │ └── scanner.py │ │ │ │ │ ├── sniffer/ │ │ │ ├── detection_engine.py │ │ │ └── packet_sniffer.py │ │ │ │ │ ├── threat_intel/ │ │ │ └── intel.py │ │ │ │ │ ├── websocket_manager.py │ │ └── main.py │ │ │ └── .env │ ├── frontend/ │ ├── src/ │ │ ├── components/ │ │ │ ├── dashboard/ │ │ │ │ ├── XDRAlertCenter.jsx │ │ │ │ ├── XDRBlockedIPs.jsx │ │ │ │ ├── XDRAutoResponse.jsx │ │ │ │ ├── XDRLiveFeed.jsx │ │ │ │ ├── XDRCharts.jsx │ │ │ │ ├── XDRTimeline.jsx │ │ │ │ └── ThreatIntelPanel.jsx │ │ │ │ │ │ │ └── layout/ │ │ │ ├── Header.jsx │ │ │ ├── Navbar.jsx │ │ │ └── Sidebar.jsx │ │ │ │ │ ├── hooks/ │ │ │ └── useWebSocket.js │ │ │ │ │ ├── pages/ │ │ │ └── Dashboard.jsx │ │ │ │ │ ├── services/ │ │ │ ├── api.js │ │ │ └── websocket.js │ │ │ │ │ ├── main.jsx │ │ └── index.css │ │ │ └── package.json │ ├── .gitignore └── README.md ``` ## 环境变量 在 `backend/` 文件夹中创建一个 `.env` 文件。 示例: ``` ABUSEIPDB_API_KEY=your_abuseipdb_api_key_here VIRUSTOTAL_API_KEY=your_virustotal_api_key_here ``` 对于公开的代码仓库,建议创建一个 `.env.example` 文件: ``` ABUSEIPDB_API_KEY=your_abuseipdb_api_key_here VIRUSTOTAL_API_KEY=your_virustotal_api_key_here ``` 重要提示: ``` Nunca subas claves reales a GitHub. ``` ## 运行项目 ### Backend 在 backend 文件夹中执行: ``` cd backend sudo ./venv/bin/uvicorn app.main:app --reload ``` Backend 运行于: ``` http://127.0.0.1:8000 ``` 由于响应引擎使用了 `iptables`,因此需要使用 `sudo`。 ### Frontend 在 frontend 文件夹中执行: ``` cd frontend npm install npm run dev ``` Frontend 运行于: ``` http://localhost:5173 ``` ## 测试流程 ### 1. 启动 Backend ``` cd backend sudo ./venv/bin/uvicorn app.main:app --reload ``` ### 2. 启动 Frontend ``` cd frontend npm run dev ``` ### 3. 打开仪表盘 ``` http://localhost:5173 ``` ### 4. 封禁 IP ``` curl -X POST http://127.0.0.1:8000/response/block-ip \ -H "Content-Type: application/json" \ -d '{"ip":"45.155.205.233","reason":"Manual test block"}' ``` ### 5. 查询已封禁 IP ``` curl http://127.0.0.1:8000/response/blocked-ips ``` ### 6. 解封 IP ``` curl -X POST http://127.0.0.1:8000/response/unblock-ip \ -H "Content-Type: application/json" \ -d '{"ip":"45.155.205.233","reason":"Manual test unblock"}' ``` ### 7. 查询响应历史 ``` curl http://127.0.0.1:8000/response/events ``` ## 实验室测试 ### 公网 IP 测试 该平台已使用以下公网 IP 进行测试: ``` 45.155.205.233 ``` 确认的结果: - IP 封禁成功 - IP 显示在 Blocked IPs 模块中 - 已创建防火墙规则 - IP 解封成功 - 已移除防火墙规则 - 操作记录在 Auto Response 中 ### 私网实验室 IP 测试 在同一 WiFi 网络下对一台 Windows 机器进行了受控测试。 实验室 IP: ``` 192.168.1.18 ``` 为了避免意外封禁私有基础设施(如路由器或 WSL 网关),该平台使用了私网实验室 IP 白名单: ``` LAB_ALLOWED_PRIVATE_IPS = { "192.168.1.18", } ``` 确认的结果: - 私网实验室 IP 封禁成功 - 私网实验室 IP 解封成功 - 已移除防火墙规则 - 内部注册表已正确更新 受保护的地址: ``` localhost router / gateway WSL gateway multicast link-local IPs privadas no permitidas explícitamente ``` ## 本地网络调查示例 在测试期间,在本地网络中发现了一台设备: ``` 192.168.1.7 ``` Nmap 发现了以下开放端口: ``` 8008/tcp 8009/tcp 8443/tcp 9000/tcp 9080/tcp ``` 查询以下地址: ``` http://192.168.1.7:8008/setup/eureka_info ``` 将该设备识别为: ``` Crown Mustang UK Android TV ``` 这演示了在受控本地环境中的安全设备识别。 ## 截图 本部分展示了 Cyber Defense XDR Platform 的主要可视化模块,截取自受控的本地实验室环境。这些截图展示了实时遥测、威胁检测、告警管理、基于防火墙的 IP 封禁以及自动化响应历史。 # 1. 主控 SOC/XDR 仪表盘 主监控仪表盘,显示平台的全局状态、WebSocket 连接情况、后端健康状况、活动威胁状态以及 SOC/XDR 安全指标。 # 2. 实时威胁源 实时威胁遥测数据流,显示检测到的安全事件、严重级别、源 IP、目标数据和威胁评分。 # 3. XDR 告警中心 告警管理中心,用于审查可疑活动,例如暴力破解尝试、Threat Intelligence 检测和高严重性事件。该界面包含调查、手动封禁和解决操作。 # 4. 已封禁 IP 管理 连接到后端响应引擎和 Linux iptables 的已封禁 IP 管理面板。它显示当前被封禁的地址、封禁原因、日期、防火墙状态和手动解封操作。 # 5. Auto Response 引擎 自动化响应历史,显示由 XDR 响应引擎执行的操作,包括封禁的 IP、解封的 IP、拒绝的操作和监控事件。 # 注意: 所有截图均在受控的本地环境中生成,仅用于教育、测试和作品集目的。 ## 安全说明 本项目 intended for: ``` Uso educativo Laboratorio personal Portfolio de ciberseguridad Investigación defensiva ``` 只能在以下环境中使用: ``` Redes propias Dispositivos propios Entornos autorizados ``` 该项目包含验证机制,以避免封禁关键的内部 IP。仅允许对明确配置的实验设备进行私网 IP 封禁。 ## 当前版本 ``` Versión: 1.0 Estado: Stable lab release ``` 已完成的模块: - 实时仪表盘 - Live Threat Feed - Alert Center - Threat Intelligence 面板 - Blocked IPs 模块 - 手动封禁 IP - 手动解封 IP - Auto Response 历史记录 - WebSocket 实时遥测 - 基于 iptables 的响应引擎 - 安全的私网实验室 IP 验证 ## 路线图 未来的改进: - 基于 SQLite 或 Firebase 的持久化 - 基于 Docker 的部署 - 通过路由器/防火墙进行网络隔离 - 适用于 Windows/Linux 的 Endpoint Agent - PDF 格式的事件报告 - 真实的 AI 威胁评分 - 高级 MITRE ATT&CK 映射 - SIEM 风格的事件搜索 - 多 Agent XDR 架构 - Kubernetes 部署 ## 作者 由 **Joaquin Rodriguez** 开发。 GitHub: ``` https://github.com/joaquin-developer-gif ``` ## 免责声明 本项目出于教育、防御和作品集目的而创建。 未经明确授权,请勿将此工具用于第三方网络、系统或设备。
标签:AV绕过, FastAPI, Scapy, Web安全仪表盘, XDR平台, 响应拦截, 安全运营, 扫描框架, 插件系统, 网络流量监控, 自定义脚本