Ctrl-Piyush07/evoguard-ids-backend
GitHub: Ctrl-Piyush07/evoguard-ids-backend
EvoGuard 是一款结合行为分析、风险评分和网络欺骗技术的 Web 应用入侵检测系统后端,用于实时检测并响应恶意请求。
Stars: 0 | Forks: 0
# 🚀 EvoGuard – 智能入侵检测系统 (IDS)
EvoGuard 是一款专为 Web 应用设计的下一代**入侵检测系统 (IDS)**。它结合了**行为分析、基于风险的检测和网络欺骗(蜜罐)**,能够实时检测并响应恶意活动。
## 🧠 项目概述
传统的 IDS 解决方案严重依赖于**静态规则和已知的攻击特征**,这使得它们在面对现代不断演变的威胁时显得力不从心。
EvoGuard 通过以下方式解决了这些局限性:
* 监控**每一个传入请求**
* 分析**用户行为(键盘敲击、鼠标移动)**
* 计算出**动态风险评分**
* 使用**允许 / 限流 / 欺骗 / 阻断**进行智能响应
## 🧩 核心功能
### 🔍 请求拦截 (IDS 核心)
* 使用 Express.js 进行基于中间件的拦截
* 捕获内容:
* IP 地址
* Endpoint
* 请求方法
* 时间戳
### 📊 风险评分引擎
* 基于以下因素的多维度风险计算:
* 请求频率(限流)
* 行为模式
* 请求异常
### 🧬 行为分析
* 利用以下方式区分机器人与真人:
* 键盘敲击动态
* 鼠标移动模式
* 关注点在于**用户如何交互**,而非他们输入了什么
### 🎭 网络欺骗 (Honeypot)
* 将高风险用户重定向至**镜像(伪造)应用**
* 在不打草惊蛇的情况下捕获攻击者行为
* 提升威胁情报能力
### 🔁 自愈式安全
* 根据检测到的攻击模式自动更新规则
* 适应不断演变的威胁
### 🔔 告警系统
* 向管理员通知高风险活动
* 支持与 Telegram / Discord 等工具集成
## 🏗️ 系统架构
```
User Request
↓
IDS Middleware (Express)
↓
Logging (MongoDB)
↓
Risk Scoring Engine
↓
Decision Engine
↙ ↓ ↘
Allow Rate Limit Redirect (Honeypot)
↓
Attacker Behavior Logging
↓
Adaptive Rule Engine
```
## ⚙️ 技术栈
### 前端
* React.js
### 后端
* Node.js
* Express.js
### 数据库
* MongoDB
### 可选 AI 模块
* Python (Flask / FastAPI)
## 🚀 实施阶段
1. **基础 Web 应用**
* 登录、Dashboard、API 路由
2. **IDS 中间件**
* 拦截并记录所有请求
3. **日志系统**
* 将请求数据存储在 MongoDB 中
4. **限流**
* 检测暴力破解和泛洪攻击
5. **风险评分**
* 结合多种信号进行判断
6. **蜜罐(镜像站点)**
* 重定向可疑用户
7. **行为分析**
* 捕获并分析用户交互
8. **AI 集成(可选)**
* 提升检测准确率
9. **自愈与告警**
* 自适应规则 + 通知推送
## 🛡️ 可检测的攻击
* 暴力破解攻击
* 凭据填充
* 机器人 / 自动化攻击
* 应用层 DDoS
* 侦察 / 扫描
* 可疑行为活动
## ⚠️ 局限性
* 无法完全防御大规模分布式 DDoS
* VPN/Tor 用户可能会隐藏真实 IP
* 行为分析需要足够的数据支撑
* 专为中等规模部署而设计
## 🎯 未来增强计划
* 基于深度学习的行为模型
* 与 SIEM 系统集成
* 实时云端部署
* 基于 LLM 的威胁分析
## 📄 研究贡献
本项目提出了一种综合性的解决方案,结合了:
* 入侵检测系统 (IDS)
* 行为生物识别
* 网络欺骗 (Honeypots)
* 自适应自愈机制
## 📜 许可证
本项目专为学术和研究目的而开发。
## ⭐ 结语
EvoGuard 不仅仅是一个检测系统——它是一个能够自适应、学习并欺骗攻击者的**智能安全框架**,旨在全面增强 Web 应用的安全性。
标签:AppImage, CISA项目, DOE合作, Express.js, MITM代理, MongoDB, Web应用防火墙, 入侵检测系统, 安全数据湖, 红队行动, 自定义脚本, 蜜罐, 证书利用, 逆向工具