Raghadi01/siem-analyzer
GitHub: Raghadi01/siem-analyzer
一个基于 FastAPI 和 Groq LLM 构建的 AI 驱动 SIEM 系统,通过大语言模型自动解析多源日志并检测安全威胁,替代传统正则规则方案。
Stars: 0 | Forks: 0
# AI 驱动的 SIEM 分析器
一个从零开始构建的、具备 AI 驱动威胁检测功能的全栈安全信息与事件管理系统。
## 功能介绍
- 接入来自 10 多种源的日志 — SSH、Nginx、Windows、MySQL、AWS、Docker、firewall、RDP、FTP
- 使用 LLM 自动解析任何日志格式 — 无需 regex
- 使用 Groq LLM 每 60 秒自动检测威胁
- 将攻击映射到 MITRE ATT&CK 框架
- 记录重复攻击者并提升严重级别
- 针对严重/高危事件发送 Discord 警报
- 自动生成 PDF 事件报告
- 包含 5 个标签页的实时 Web 仪表板
## 技术栈
- **后端:** Python, FastAPI
- **存储:** Elasticsearch, PostgreSQL, Redis
- **AI:** Groq LLM (Llama 3.3 70B)
- **自动化:** Celery 后台 worker
- **基础设施:** Docker, Docker Compose
- **前端:** HTML, CSS, JavaScript
## 设置
### 前置要求
- Docker + Docker Compose
- Python 3.11+
- Groq API key(可在 groq.com 免费获取)
- Discord webhook URL(可选)
### 安装
```
git clone https://github.com/Raghadi01/siem-analyzer
cd siem-analyzer
python3 -m venv venv
source venv/bin/activate
pip install -r requirements.txt
cp .env.example .env
# 在 .env 中添加你的 GROQ_API_KEY, GROQ_MODEL, ES_HOST, DISCORD_WEBHOOK_URL
```
### 运行
```
# Terminal 1 — 启动服务和 API
docker-compose up -d
uvicorn app.main:app --reload
# Terminal 2 — Celery worker
celery -A app.worker worker --loglevel=info
# Terminal 3 — Celery beat scheduler
celery -A app.worker beat --loglevel=info
# 打开 dashboard
http://localhost:8000/dashboard
```
### 攻击模拟器
```
python3 simulate.py
```
## 功能特性
- AI 日志解析器 — 接受任何日志格式,无需维护 regex
- 多源关联 — 同一 IP 出现在 SSH、Nginx、Syslog = 多阶段攻击
- 攻击者记忆 — 重复攻击者自动升级为 Critical 级别
- IP 调查 — 任何攻击者活动的完整时间线
- PDF 报告 — 自动生成专业的事件报告
- Discord 警报 — 针对严重威胁的实时通知
## 可检测的攻击类型
- SSH 和 RDP 暴力破解
- Web 攻击(路径遍历、SQL injection、.env 暴露)
- 持久化(reverse shell cron、后门用户、计划任务)
- Windows 事件日志攻击(4625、4624、4688、4698)
- 云攻击(AWS 控制台登录、权限提升)
- 容器逃逸
- 数据泄露
- 网络侦察和端口扫描
标签:AMSI绕过, AV绕过, DLL 劫持, Elasticsearch, FastAPI, Python, 多模态安全, 大语言模型, 威胁检测, 搜索引擎查询, 数据可视化, 无后门, 测试用例, 版权保护, 网络安全, 请求拦截, 逆向工具, 隐私保护