Raghadi01/siem-analyzer

GitHub: Raghadi01/siem-analyzer

一个基于 FastAPI 和 Groq LLM 构建的 AI 驱动 SIEM 系统,通过大语言模型自动解析多源日志并检测安全威胁,替代传统正则规则方案。

Stars: 0 | Forks: 0

# AI 驱动的 SIEM 分析器 一个从零开始构建的、具备 AI 驱动威胁检测功能的全栈安全信息与事件管理系统。 ## 功能介绍 - 接入来自 10 多种源的日志 — SSH、Nginx、Windows、MySQL、AWS、Docker、firewall、RDP、FTP - 使用 LLM 自动解析任何日志格式 — 无需 regex - 使用 Groq LLM 每 60 秒自动检测威胁 - 将攻击映射到 MITRE ATT&CK 框架 - 记录重复攻击者并提升严重级别 - 针对严重/高危事件发送 Discord 警报 - 自动生成 PDF 事件报告 - 包含 5 个标签页的实时 Web 仪表板 ## 技术栈 - **后端:** Python, FastAPI - **存储:** Elasticsearch, PostgreSQL, Redis - **AI:** Groq LLM (Llama 3.3 70B) - **自动化:** Celery 后台 worker - **基础设施:** Docker, Docker Compose - **前端:** HTML, CSS, JavaScript ## 设置 ### 前置要求 - Docker + Docker Compose - Python 3.11+ - Groq API key(可在 groq.com 免费获取) - Discord webhook URL(可选) ### 安装 ``` git clone https://github.com/Raghadi01/siem-analyzer cd siem-analyzer python3 -m venv venv source venv/bin/activate pip install -r requirements.txt cp .env.example .env # 在 .env 中添加你的 GROQ_API_KEY, GROQ_MODEL, ES_HOST, DISCORD_WEBHOOK_URL ``` ### 运行 ``` # Terminal 1 — 启动服务和 API docker-compose up -d uvicorn app.main:app --reload # Terminal 2 — Celery worker celery -A app.worker worker --loglevel=info # Terminal 3 — Celery beat scheduler celery -A app.worker beat --loglevel=info # 打开 dashboard http://localhost:8000/dashboard ``` ### 攻击模拟器 ``` python3 simulate.py ``` ## 功能特性 - AI 日志解析器 — 接受任何日志格式,无需维护 regex - 多源关联 — 同一 IP 出现在 SSH、Nginx、Syslog = 多阶段攻击 - 攻击者记忆 — 重复攻击者自动升级为 Critical 级别 - IP 调查 — 任何攻击者活动的完整时间线 - PDF 报告 — 自动生成专业的事件报告 - Discord 警报 — 针对严重威胁的实时通知 ## 可检测的攻击类型 - SSH 和 RDP 暴力破解 - Web 攻击(路径遍历、SQL injection、.env 暴露) - 持久化(reverse shell cron、后门用户、计划任务) - Windows 事件日志攻击(4625、4624、4688、4698) - 云攻击(AWS 控制台登录、权限提升) - 容器逃逸 - 数据泄露 - 网络侦察和端口扫描
标签:AMSI绕过, AV绕过, DLL 劫持, Elasticsearch, FastAPI, Python, 多模态安全, 大语言模型, 威胁检测, 搜索引擎查询, 数据可视化, 无后门, 测试用例, 版权保护, 网络安全, 请求拦截, 逆向工具, 隐私保护