Saifmaghrabi/AI-Phishing-Detection-SOAR
GitHub: Saifmaghrabi/AI-Phishing-Detection-SOAR
该项目是一个自动化钓鱼邮件检测与响应的 n8n 工作流,通过多源威胁情报比对与 Groq AI 辅助判定来减少人工甄别工作量。
Stars: 0 | Forks: 0
# AI 驱动的钓鱼检测 SOAR
本项目是一个 n8n 工作流,用于调查可疑邮件并减少钓鱼分类过程中所需的手动工作量。
该工作流从 Gmail 获取邮件,提取发件人信息和可用的指标,将这些指标与多个威胁情报服务进行比对,并将综合分析结果发送给 Groq 以获取辅助判定。确认的钓鱼案例会发送至 Telegram 并存储在 PostgreSQL 中,而非钓鱼结果则会记录在 Google Sheets 中。
## 工作流
```
Gmail message
|
v
Extract sender, domain and source IP
|
+--> VirusTotal
+--> AbuseIPDB
+--> URLScan.io
|
v
Groq / LLaMA 3.3 70B analysis
|
+--> Phishing: Telegram alert + PostgreSQL record
|
+--> Not phishing: Google Sheets record
```
## 使用的工具
- n8n
- Gmail OAuth2
- VirusTotal API
- AbuseIPDB API
- URLScan.io API
- 结合 LLaMA 3.3 70B 的 Groq API
- Telegram Bot API
- PostgreSQL
- Google Sheets
- Docker
## 仓库内容
```
AI-Phishing-Detection-SOAR/
├── README.md
└── workflow/
└── Phishing_mail.json
```
## 导入工作流
1. 打开 n8n。
2. 创建新的工作流。
3. 选择 **Import from File**。
4. 选择 `workflow/Phishing_mail.json`。
5. 重新连接每个服务使用的凭证。
6. 在运行工作流之前替换所有的占位符值。
## 必需配置
导出的工作流不包含实际的密钥。必须在 n8n 中添加以下凭证:
- Gmail OAuth2
- VirusTotal API 密钥
- AbuseIPDB API 密钥
- URLScan.io API 密钥
- Groq API 密钥
- Telegram bot 凭证和聊天 ID
- PostgreSQL 凭证
- Google Sheets 凭证
## 注意事项
当前的导出版本以手动触发器开始,这使得在开发过程中更容易测试单个邮件。可以将其替换为 Gmail 触发器或定时触发器,以实现持续监控。
该工作流旨在作为一个安全自动化项目,在生产环境的电子邮件账户中使用之前,应先在受控环境中进行测试。
## 作者
Seif Ahmed Maghrabi
标签:n8n, SOAR, Sysdig, 威胁情报, 开发者工具, 测试用例, 请求拦截, 钓鱼检测