meghana13-beep/-PhishGuard-SOAR-Automated-Phishing-Response-Playbook
GitHub: meghana13-beep/-PhishGuard-SOAR-Automated-Phishing-Response-Playbook
一个基于 FastAPI 的 SOAR 平台,通过自动化 Playbook 完成钓鱼邮件的 IoC 提取、威胁情报补充、风险评估和响应处置。
Stars: 0 | Forks: 0
# 🛡️ PhishGuard SOAR – 自动化网络钓鱼响应 Playbook
PhishGuard SOAR 是一个安全编排、自动化与响应(SOAR)平台,旨在自动化处理网络钓鱼事件。它通过交互式的 FastAPI 仪表板,分析可疑邮件、提取妥协指标、利用威胁情报进行补充、计算风险评分、执行自动化响应操作,并生成结构化的事件报告。
该项目通过将威胁情报、钓鱼检测、自动化 playbook、事件报告和安全自动化整合到一个平台中,展示了现代 SOC 工作流。
## 🚀 功能
- 邮件 (.eml) 获取与分析
- 自动 IoC 提取
- URL、域名、发件人、附件和哈希分析
- SHA-256 附件哈希
- 威胁情报补充
- 风险评分与严重性分类
- 自动化 SOAR playbook 执行
- 模拟隔离与代理阻断
- Slack 通知集成
- Jira 事件工单创建
- SQLite 事件历史
- FastAPI 仪表板
- MITRE ATT&CK 映射
- 结构化事件报告
# 🏗️ 系统工作流
```
Suspicious Email
│
▼
Email Parser
│
▼
IoC Extraction
(URLs • Domains • Attachments • Hashes)
│
▼
Threat Intelligence
(VirusTotal • URLScan • Mock TI)
│
▼
Risk Assessment
│
▼
SOAR Playbook
│
▼
Response Actions
│
▼
Incident Report
│
▼
Dashboard & Database
```
# ✨ 核心功能
### 📧 邮件分析
- 解析上传的 `.eml` 文件
- 提取发件人信息
- 分析邮件主题
- 检测恶意 URL
- 提取附件
- 生成 SHA-256 哈希
### 🔍 威胁情报
- VirusTotal 集成
- URLScan 集成
- 模拟威胁情报模式
- 信誉查询
- IoC 补充
### ⚠️ 风险分析
- 自动风险评分
- 严重性分类
- IOC 关联
- MITRE ATT&CK 映射
- 分诊建议
### 🤖 SOAR 自动化
- 隔离可疑邮件
- 阻断恶意 URL
- 模拟代理阻断
- 事件工单创建
- Slack 通知
- 自动化响应工作流
### 📊 事件管理
- JSON 报告
- Markdown 报告
- SQLite 事件历史
- 近期事件仪表板
# 🛠️ 技术栈
## 后端
- Python
- FastAPI
- SQLite
## 安全
- VirusTotal API
- URLScan API
- MITRE ATT&CK 框架
## 集成
- Jira Cloud
- Slack Webhook
## 库
- Requests
- Uvicorn
- Email Parser
- hashlib
# 📂 项目结构
```
PhishGuard-SOAR/
├── app/
│ ├── main.py
│ ├── email_parser.py
│ ├── threat_intel.py
│ ├── risk.py
│ ├── playbook.py
│ ├── response_actions.py
│ ├── jira_client.py
│ ├── ticketing.py
│ ├── database.py
│ └── config.py
│
├── data/
│ ├── blocked_iocs.json
│ ├── notifications.json
│ ├── quarantined_messages.json
│ └── mock_threat_intel.json
│
├── reports/
├── requirements.txt
├── README.md
└── SETUP.md
```
# ⚙️ 安装
克隆仓库
```
git clone https://github.com/yourusername/PhishGuard-SOAR.git
cd PhishGuard-SOAR
```
创建虚拟环境
### Windows
```
python -m venv .venv
.venv\Scripts\activate
```
### Linux/macOS
```
python3 -m venv .venv
source .venv/bin/activate
```
安装依赖
```
pip install -r requirements.txt
```
配置环境变量
```
cp .env.example .env
```
# ▶️ 运行项目
```
uvicorn app.main:app --reload
```
打开:
```
http://127.0.0.1:8000
```
# 📡 集成
该平台支持:
- VirusTotal
- URLScan.io
- Jira Cloud
- Slack Webhook
- SQLite 数据库
当外部 API 不可用时,系统会自动回退到**模拟模式**以进行演示。
# 📊 仪表板
FastAPI 仪表板显示:
- 上传的邮件详情
- 提取的 IoC
- 威胁情报结果
- 风险评分
- 严重性级别
- 响应操作
- 事件历史
- 生成的报告
# 🔒 安全功能
- IoC 提取
- SHA-256 附件哈希
- 威胁情报补充
- 基于风险的事件分类
- 自动化响应工作流
- 安全的事件持久化
# 📄 生成的报告
对于每封分析的邮件,系统会生成:
- JSON 事件报告
- Markdown 事件报告
- 事件 ID
- 风险评分
- 严重性
- 提取的 IoC
- 建议操作
- MITRE ATT&CK 技术
# 🎯 MITRE ATT&CK 映射
该项目将钓鱼事件映射到:
- **T1566 – Phishing**
- **T1598 – Phishing for Information**
# 🔮 未来增强功能
- 实时邮件集成 (Microsoft 365/Gmail)
- SIEM 集成 (Splunk, Elastic)
- 真实端点隔离
- 病毒沙箱集成
- YARA 规则支持
- 与 MISP 共享 IOC
- 基于机器学习的钓鱼检测
- 多用户 SOC 仪表板
- RBAC 和身份验证
- Docker 和 Kubernetes 部署
# 📚 学习成果
本项目展示了以下内容的实际应用:
- SOAR 自动化
- 事件响应
- 威胁情报
- 邮件安全
- 网络安全自动化
- FastAPI 开发
- 安全集成
- 风险评估
- MITRE ATT&CK 框架
- SOC Playbook 设计
# 👨💻 作者
**Sai Meghana**
标签:AV绕过, FastAPI, Python, SOAR, 威胁情报, 字符串匹配, 安全运营, 开发者工具, 扫描框架, 无后门, 逆向工具, 钓鱼响应