phong8924/rag-graphrag-threat-hunting

GitHub: phong8924/rag-graphrag-threat-hunting

该项目旨在将 RAG、GraphRAG 与 LLM 结合,用于辅助网络安全威胁追踪,目前处于早期阶段,仅实现了 Mordulog 的格式检查与 schema 分析管道。

Stars: 0 | Forks: 0

# 面向 Threat Hunting 的 RAG、GraphRAG 与 LLM 本项目研究结合 RAG、GraphRAG 与 LLM 的模型,旨在辅助信息安全威胁追踪。其目标是将来自 log 的证据与 Sigma 和 MITRE ATT&CK 等安全知识相关联,随后生成可溯源并经人工审核的分析结果。 ## 当前状态 Repository 目前包含针对 JSON Lines、JSON array 或 JSON object 格式 Mordor log 的只读 inspection pipeline。工具会根据确切文件名查找文件,校验格式,读取全部记录,统计 schema,并生成向 canonical fields 映射的建议。结果会被写入 `outputs/mordor_inspection/`,且不会更改源数据。 已选定的三个场景: 1. 来自 `purplesharp_ad_playbook_I_2020-10-22042947.json` 的 Password spraying 和 Kerberoasting。 2. 通过 Regsvr32 进行 C2 的 `empire_launcher_sct_regsvr32_2020-07-21232741.json`。 3. 通过 MSHTA 执行可疑 PowerShell 的 `cmd_mshta_vbscript_execute_psh_2020-10-2202580804.json`。 ## Repository 结构 ``` configs/ Cấu hình experiment và baseline record count data/raw/ Dataset cục bộ, không commit data/processed/ Dữ liệu dẫn xuất cục bộ, không commit data/knowledge/ MITRE ATT&CK, Sigma và CTI cục bộ, không commit outputs/ Báo cáo sinh ra, không commit scripts/ CLI chạy pipeline src/threat_hunting/ Mã nguồn discovery, parser, inspection và reporting tests/ Unit tests và fixture nhỏ được phép commit AGENTS.md Quy tắc làm việc của repository PROJECT_CONTEXT.md Hồ sơ và quyết định hiện tại của đồ án ``` ## 数据准备 Dataset 不保存在 Git 中。请将上述列表中确切命名的三个 Mordor 文件放入 `data/raw/` 下的相应目录中。每个文件名在 repository 中只能出现一次,以免 discovery 产生歧义。Baseline record count 在 `configs/experiments/mordor_selected_v1.json` 中声明。 服务于后续阶段的 MITRE ATT&CK、Sigma 和 CTI 源放置在 `data/knowledge/` 中。整个 `data/raw/`、`data/processed/`、`data/knowledge/` 和 `outputs/` 已通过 `.gitignore` 排除在 Git 之外。 ## 安装 需要 Python 3.11 或更高版本。Windows PowerShell 示例: ``` py -3.11 -m venv .venv .\.venv\Scripts\Activate.ps1 python -m pip install -e ".[test]" ``` Runtime 目前仅使用 Python standard library;额外的 `test` 会安装 `pytest` 以运行 test suite。 ## 运行 inspection 使用默认 experiment 运行,并在存在旧报告时将其覆盖: ``` python scripts/inspect_mordor.py --overwrite ``` 查看所有选项: ``` python scripts/inspect_mordor.py --help ``` ## 运行测试 ``` python -m pytest ``` ## 当前限制 Repository 尚未实现 RAG、GraphRAG、LLM、vector database、graph database 或用户界面。Evidence extraction 和最终的 ground truth 也尚未完成;当前的 output inspection 仅作为中间数据,用于在这些阶段之前进行测试与预览。
标签:DLL 劫持, GraphRAG, OpenCanary, RAG, 大语言模型, 安全规则引擎, 安全运营, 扫描框架, 逆向工具