Vansh-1006/Automated-Incident-Response-System--AIRS-

GitHub: Vansh-1006/Automated-Incident-Response-System--AIRS-

AIRS 是一个基于 Python 的蓝队自动化事件响应系统,通过实时监控系统日志检测安全威胁并自动执行封禁 IP、锁定账户等响应动作。

Stars: 0 | Forks: 0

AIRS — 自动化事件响应系统 AIRS 是我构建的一个蓝队网络安全项目,旨在不仅仅停留在检测威胁的层面。它能实时监控系统日志,识别可疑活动,并根据发现的结果自动采取行动。 根据威胁的不同,它可以封锁 IP 地址、锁定账户、发送警报或隔离可疑文件。 一旦启动,AIRS 会持续监控系统并自动处理检测到的事件。 主要功能 实时监控系统日志以查找可疑活动 使用预定义的检测规则检测安全威胁 通过封锁 IP、锁定账户或隔离可疑文件来自动响应 通过控制台或电子邮件发送警报 将检测到的事件存储在 SQLite 数据库中 生成包含检测到的事件详细信息的 HTML 报告 显示每 3 秒刷新一次的实时仪表板,并根据严重程度显示事件 可检测的威胁 威胁 严重程度 响应 SSH 暴力破解(60秒内失败5次以上) HIGH 封锁 IP Root 登录尝试 CRITICAL 封锁 IP 无效用户登录 MEDIUM 警报 Sudo 失败(120秒内3次以上) HIGH 锁定账户 创建新用户 MEDIUM 警报 重复的 PAM 失败 LOW 警报 成功的 Root SSH 登录 CRITICAL 封锁 IP 检测到端口扫描 HIGH 警报 检测规则存储在 config/rules.yaml 中,因此可以对其进行修改或使用新规则进行扩展。 快速开始 # 1. 克隆项目 git clone https://github.com/Vansh-1006/automated-incident-response cd automated-incident-response # 2. 运行设置 chmod +x setup.sh ./setup.sh source venv/bin/activate # 3. 在模拟模式下运行以进行测试 python main.py --simulate # 4. 监控真实的系统日志 sudo python main.py # 5. 在不实际执行响应操作的情况下进行测试 python main.py --simulate --dry-run 按 Ctrl+C 停止 AIRS。系统会自动在 reports/ 文件夹中创建一份 HTML 事件报告。 项目结构 ├── main.py # 主程序 ├── config/ │ ├── config.yaml # 系统配置 │ └── rules.yaml # 威胁检测规则 └── src/ ├── threat_detector.py # 检测威胁 ├── response_engine.py # 执行自动化操作 ├── log_collector.py # 监控系统日志 ├── alert_manager.py # 处理控制台和电子邮件警报 ├── db_manager.py # 将事件存储在 SQLite 中 ├── report_generator.py # 创建 HTML 报告 ├── dashboard.py # 显示实时仪表板 └── simulator.py # 模拟攻击以进行测试 电子邮件警报 AIRS 还可以在检测到事件时发送电子邮件通知。 要启用此功能,请打开 config/config.yaml 并设置: alerting: email: enabled: true 然后创建一个 .env 文件并添加你的 Gmail App Password: EMAIL_PASSWORD=your_gmail_app_password_here 请使用 Gmail App Password,而不是你实际的 Gmail 密码。此外,.env 文件绝对不应该上传到 GitHub。 构建原因 我构建 AIRS 是为了理解在单纯检测攻击之外,事件响应是如何运作的。我的目标是创建一个能够监控活动、识别可疑事件、采取适当响应并记录所发生情况的系统。 本项目旨在用于防御性网络安全和蓝队学习。它只能在你拥有或获得授权监控的系统上使用。
标签:PB级数据处理, Python, 多模态安全, 安全告警, 安全运维, 插件系统, 无后门, 自动化响应, 逆向工具