Saifmaghrabi/AI-Phishing-Detection-SOAR

GitHub: Saifmaghrabi/AI-Phishing-Detection-SOAR

该项目是一个自动化钓鱼邮件检测与响应的 n8n 工作流,通过多源威胁情报比对与 Groq AI 辅助判定来减少人工甄别工作量。

Stars: 0 | Forks: 0

# AI 驱动的钓鱼检测 SOAR 本项目是一个 n8n 工作流,用于调查可疑邮件并减少钓鱼分类过程中所需的手动工作量。 该工作流从 Gmail 获取邮件,提取发件人信息和可用的指标,将这些指标与多个威胁情报服务进行比对,并将综合分析结果发送给 Groq 以获取辅助判定。确认的钓鱼案例会发送至 Telegram 并存储在 PostgreSQL 中,而非钓鱼结果则会记录在 Google Sheets 中。 ## 工作流 ``` Gmail message | v Extract sender, domain and source IP | +--> VirusTotal +--> AbuseIPDB +--> URLScan.io | v Groq / LLaMA 3.3 70B analysis | +--> Phishing: Telegram alert + PostgreSQL record | +--> Not phishing: Google Sheets record ``` ## 使用的工具 - n8n - Gmail OAuth2 - VirusTotal API - AbuseIPDB API - URLScan.io API - 结合 LLaMA 3.3 70B 的 Groq API - Telegram Bot API - PostgreSQL - Google Sheets - Docker ## 仓库内容 ``` AI-Phishing-Detection-SOAR/ ├── README.md └── workflow/ └── Phishing_mail.json ``` ## 导入工作流 1. 打开 n8n。 2. 创建新的工作流。 3. 选择 **Import from File**。 4. 选择 `workflow/Phishing_mail.json`。 5. 重新连接每个服务使用的凭证。 6. 在运行工作流之前替换所有的占位符值。 ## 必需配置 导出的工作流不包含实际的密钥。必须在 n8n 中添加以下凭证: - Gmail OAuth2 - VirusTotal API 密钥 - AbuseIPDB API 密钥 - URLScan.io API 密钥 - Groq API 密钥 - Telegram bot 凭证和聊天 ID - PostgreSQL 凭证 - Google Sheets 凭证 ## 注意事项 当前的导出版本以手动触发器开始,这使得在开发过程中更容易测试单个邮件。可以将其替换为 Gmail 触发器或定时触发器,以实现持续监控。 该工作流旨在作为一个安全自动化项目,在生产环境的电子邮件账户中使用之前,应先在受控环境中进行测试。 ## 作者 Seif Ahmed Maghrabi
标签:n8n, SOAR, Sysdig, 威胁情报, 开发者工具, 测试用例, 请求拦截, 钓鱼检测