meghana13-beep/-PhishGuard-SOAR-Automated-Phishing-Response-Playbook

GitHub: meghana13-beep/-PhishGuard-SOAR-Automated-Phishing-Response-Playbook

一个基于 FastAPI 的 SOAR 平台,通过自动化 Playbook 完成钓鱼邮件的 IoC 提取、威胁情报补充、风险评估和响应处置。

Stars: 0 | Forks: 0

# 🛡️ PhishGuard SOAR – 自动化网络钓鱼响应 Playbook PhishGuard SOAR 是一个安全编排、自动化与响应(SOAR)平台,旨在自动化处理网络钓鱼事件。它通过交互式的 FastAPI 仪表板,分析可疑邮件、提取妥协指标、利用威胁情报进行补充、计算风险评分、执行自动化响应操作,并生成结构化的事件报告。 该项目通过将威胁情报、钓鱼检测、自动化 playbook、事件报告和安全自动化整合到一个平台中,展示了现代 SOC 工作流。 ## 🚀 功能 - 邮件 (.eml) 获取与分析 - 自动 IoC 提取 - URL、域名、发件人、附件和哈希分析 - SHA-256 附件哈希 - 威胁情报补充 - 风险评分与严重性分类 - 自动化 SOAR playbook 执行 - 模拟隔离与代理阻断 - Slack 通知集成 - Jira 事件工单创建 - SQLite 事件历史 - FastAPI 仪表板 - MITRE ATT&CK 映射 - 结构化事件报告 # 🏗️ 系统工作流 ``` Suspicious Email │ ▼ Email Parser │ ▼ IoC Extraction (URLs • Domains • Attachments • Hashes) │ ▼ Threat Intelligence (VirusTotal • URLScan • Mock TI) │ ▼ Risk Assessment │ ▼ SOAR Playbook │ ▼ Response Actions │ ▼ Incident Report │ ▼ Dashboard & Database ``` # ✨ 核心功能 ### 📧 邮件分析 - 解析上传的 `.eml` 文件 - 提取发件人信息 - 分析邮件主题 - 检测恶意 URL - 提取附件 - 生成 SHA-256 哈希 ### 🔍 威胁情报 - VirusTotal 集成 - URLScan 集成 - 模拟威胁情报模式 - 信誉查询 - IoC 补充 ### ⚠️ 风险分析 - 自动风险评分 - 严重性分类 - IOC 关联 - MITRE ATT&CK 映射 - 分诊建议 ### 🤖 SOAR 自动化 - 隔离可疑邮件 - 阻断恶意 URL - 模拟代理阻断 - 事件工单创建 - Slack 通知 - 自动化响应工作流 ### 📊 事件管理 - JSON 报告 - Markdown 报告 - SQLite 事件历史 - 近期事件仪表板 # 🛠️ 技术栈 ## 后端 - Python - FastAPI - SQLite ## 安全 - VirusTotal API - URLScan API - MITRE ATT&CK 框架 ## 集成 - Jira Cloud - Slack Webhook ## 库 - Requests - Uvicorn - Email Parser - hashlib # 📂 项目结构 ``` PhishGuard-SOAR/ ├── app/ │ ├── main.py │ ├── email_parser.py │ ├── threat_intel.py │ ├── risk.py │ ├── playbook.py │ ├── response_actions.py │ ├── jira_client.py │ ├── ticketing.py │ ├── database.py │ └── config.py │ ├── data/ │ ├── blocked_iocs.json │ ├── notifications.json │ ├── quarantined_messages.json │ └── mock_threat_intel.json │ ├── reports/ ├── requirements.txt ├── README.md └── SETUP.md ``` # ⚙️ 安装 克隆仓库 ``` git clone https://github.com/yourusername/PhishGuard-SOAR.git cd PhishGuard-SOAR ``` 创建虚拟环境 ### Windows ``` python -m venv .venv .venv\Scripts\activate ``` ### Linux/macOS ``` python3 -m venv .venv source .venv/bin/activate ``` 安装依赖 ``` pip install -r requirements.txt ``` 配置环境变量 ``` cp .env.example .env ``` # ▶️ 运行项目 ``` uvicorn app.main:app --reload ``` 打开: ``` http://127.0.0.1:8000 ``` # 📡 集成 该平台支持: - VirusTotal - URLScan.io - Jira Cloud - Slack Webhook - SQLite 数据库 当外部 API 不可用时,系统会自动回退到**模拟模式**以进行演示。 # 📊 仪表板 FastAPI 仪表板显示: - 上传的邮件详情 - 提取的 IoC - 威胁情报结果 - 风险评分 - 严重性级别 - 响应操作 - 事件历史 - 生成的报告 # 🔒 安全功能 - IoC 提取 - SHA-256 附件哈希 - 威胁情报补充 - 基于风险的事件分类 - 自动化响应工作流 - 安全的事件持久化 # 📄 生成的报告 对于每封分析的邮件,系统会生成: - JSON 事件报告 - Markdown 事件报告 - 事件 ID - 风险评分 - 严重性 - 提取的 IoC - 建议操作 - MITRE ATT&CK 技术 # 🎯 MITRE ATT&CK 映射 该项目将钓鱼事件映射到: - **T1566 – Phishing** - **T1598 – Phishing for Information** # 🔮 未来增强功能 - 实时邮件集成 (Microsoft 365/Gmail) - SIEM 集成 (Splunk, Elastic) - 真实端点隔离 - 病毒沙箱集成 - YARA 规则支持 - 与 MISP 共享 IOC - 基于机器学习的钓鱼检测 - 多用户 SOC 仪表板 - RBAC 和身份验证 - Docker 和 Kubernetes 部署 # 📚 学习成果 本项目展示了以下内容的实际应用: - SOAR 自动化 - 事件响应 - 威胁情报 - 邮件安全 - 网络安全自动化 - FastAPI 开发 - 安全集成 - 风险评估 - MITRE ATT&CK 框架 - SOC Playbook 设计 # 👨‍💻 作者 **Sai Meghana**
标签:AV绕过, FastAPI, Python, SOAR, 威胁情报, 字符串匹配, 安全运营, 开发者工具, 扫描框架, 无后门, 逆向工具, 钓鱼响应