Ctrl-Piyush07/evoguard-ids-backend

GitHub: Ctrl-Piyush07/evoguard-ids-backend

EvoGuard 是一款结合行为分析、风险评分和网络欺骗技术的 Web 应用入侵检测系统后端,用于实时检测并响应恶意请求。

Stars: 0 | Forks: 0

# 🚀 EvoGuard – 智能入侵检测系统 (IDS) EvoGuard 是一款专为 Web 应用设计的下一代**入侵检测系统 (IDS)**。它结合了**行为分析、基于风险的检测和网络欺骗(蜜罐)**,能够实时检测并响应恶意活动。 ## 🧠 项目概述 传统的 IDS 解决方案严重依赖于**静态规则和已知的攻击特征**,这使得它们在面对现代不断演变的威胁时显得力不从心。 EvoGuard 通过以下方式解决了这些局限性: * 监控**每一个传入请求** * 分析**用户行为(键盘敲击、鼠标移动)** * 计算出**动态风险评分** * 使用**允许 / 限流 / 欺骗 / 阻断**进行智能响应 ## 🧩 核心功能 ### 🔍 请求拦截 (IDS 核心) * 使用 Express.js 进行基于中间件的拦截 * 捕获内容: * IP 地址 * Endpoint * 请求方法 * 时间戳 ### 📊 风险评分引擎 * 基于以下因素的多维度风险计算: * 请求频率(限流) * 行为模式 * 请求异常 ### 🧬 行为分析 * 利用以下方式区分机器人与真人: * 键盘敲击动态 * 鼠标移动模式 * 关注点在于**用户如何交互**,而非他们输入了什么 ### 🎭 网络欺骗 (Honeypot) * 将高风险用户重定向至**镜像(伪造)应用** * 在不打草惊蛇的情况下捕获攻击者行为 * 提升威胁情报能力 ### 🔁 自愈式安全 * 根据检测到的攻击模式自动更新规则 * 适应不断演变的威胁 ### 🔔 告警系统 * 向管理员通知高风险活动 * 支持与 Telegram / Discord 等工具集成 ## 🏗️ 系统架构 ``` User Request ↓ IDS Middleware (Express) ↓ Logging (MongoDB) ↓ Risk Scoring Engine ↓ Decision Engine ↙ ↓ ↘ Allow Rate Limit Redirect (Honeypot) ↓ Attacker Behavior Logging ↓ Adaptive Rule Engine ``` ## ⚙️ 技术栈 ### 前端 * React.js ### 后端 * Node.js * Express.js ### 数据库 * MongoDB ### 可选 AI 模块 * Python (Flask / FastAPI) ## 🚀 实施阶段 1. **基础 Web 应用** * 登录、Dashboard、API 路由 2. **IDS 中间件** * 拦截并记录所有请求 3. **日志系统** * 将请求数据存储在 MongoDB 中 4. **限流** * 检测暴力破解和泛洪攻击 5. **风险评分** * 结合多种信号进行判断 6. **蜜罐(镜像站点)** * 重定向可疑用户 7. **行为分析** * 捕获并分析用户交互 8. **AI 集成(可选)** * 提升检测准确率 9. **自愈与告警** * 自适应规则 + 通知推送 ## 🛡️ 可检测的攻击 * 暴力破解攻击 * 凭据填充 * 机器人 / 自动化攻击 * 应用层 DDoS * 侦察 / 扫描 * 可疑行为活动 ## ⚠️ 局限性 * 无法完全防御大规模分布式 DDoS * VPN/Tor 用户可能会隐藏真实 IP * 行为分析需要足够的数据支撑 * 专为中等规模部署而设计 ## 🎯 未来增强计划 * 基于深度学习的行为模型 * 与 SIEM 系统集成 * 实时云端部署 * 基于 LLM 的威胁分析 ## 📄 研究贡献 本项目提出了一种综合性的解决方案,结合了: * 入侵检测系统 (IDS) * 行为生物识别 * 网络欺骗 (Honeypots) * 自适应自愈机制 ## 📜 许可证 本项目专为学术和研究目的而开发。 ## ⭐ 结语 EvoGuard 不仅仅是一个检测系统——它是一个能够自适应、学习并欺骗攻击者的**智能安全框架**,旨在全面增强 Web 应用的安全性。
标签:AppImage, CISA项目, DOE合作, Express.js, MITM代理, MongoDB, Web应用防火墙, 入侵检测系统, 安全数据湖, 红队行动, 自定义脚本, 蜜罐, 证书利用, 逆向工具