Chandra-Prashant/malware-log-synthesis-dfir

GitHub: Chandra-Prashant/malware-log-synthesis-dfir

一个用于生成合成恶意软件执行日志和系统遥测数据的 DFIR 框架,帮助安全团队在不执行真实恶意代码的前提下验证检测规则和训练检测模型。

Stars: 0 | Forks: 0

# 用于 DFIR 的恶意软件日志合成 [![License: MIT](https://img.shields.io/badge/License-MIT-yellow.svg)](https://opensource.org/licenses/MIT) [![Python 3.9+](https://img.shields.io/badge/python-3.9+-blue.svg)](https://www.python.org/downloads/) [![Topic: DFIR](https://img.shields.io/badge/Domain-DFIR%20%26%20Threat%20Hunting-red.svg)](https://github.com/topics/dfir) 一个专为数字取证与事件响应(DFIR)从业者和安全研究人员设计的专业框架。本仓库提供了用于生成、模拟和合成真实的 Windows 事件日志(Sysmon、Security Event ID)、进程树以及与各种恶意软件行为相关的端点遥测数据的工具。 ## 📌 核心目标 - **威胁狩猎与规则验证:** 生成真实的合成日志追踪记录,用于测试 SIGMA、YARA-L 和 SIEM 检测规则。 - **数据增强:** 提供带有标签的真实执行日志,用于训练旨在进行入侵检测和异常分类的机器学习模型。 - **安全的 DFIR 基准测试:** 模拟复杂的威胁行为者 TTP(MITRE ATT&CK),而无需在生产网络上执行真实的恶意 payload。 ## 🛠️ 功能特性 - **MITRE ATT&CK 映射:** 合成直接映射到进程注入、持久化和权限提升等技术的日志序列。 - **多种输出格式:** 以 EVTX、JSON 和 Syslog/CEF 格式导出合成日志,便于接入 Elastic、Splunk 或 Sentinel。 - **噪声注入:** 将恶意日志序列与环境的良性遥测数据混合,以模拟真实的企业环境。 ## 📂 项目结构 ``` malware-log-synthesis-dfir/ ├── generators/ # Modules for generating specific log types (Sysmon, Security, Network) ├── templates/ # MITRE ATT&CK TTP log sequence templates ├── datasets/ # Sample generated synthetic log datasets ├── utils/ # Format converters and noise injectors ├── synthesize.py # Main generation CLI script └── requirements.txt # Dependencies ```
标签:Python, Web报告查看器, 数据增强, 无后门, 日志合成, 逆向工具