KhayalKoch/NetSpectra
GitHub: KhayalKoch/NetSpectra
NetSpectra 是一个将原始网络数据包转化为可调查威胁情报的 SOC 网络威胁检测平台,通过 MITRE ATT&CK 映射帮助分析师在海量事件中精准定位真实威胁。
Stars: 1 | Forks: 0
# NetSpectra
### 包含 MITRE ATT&CK 映射的 SOC 网络威胁检测平台
*"解码网络行为。揭示隐藏威胁。"*

## 概述
**NetSpectra** 是一个面向 SOC 的网络威胁检测和情报平台,旨在分析网络行为、检测恶意活动、减少误报、利用威胁情报丰富告警,并生成可用于调查的安全证据。
## 目的
现代 SOC 团队面临的最大挑战是在每天数以千计的网络事件中寻找真实的威胁。NetSpectra 专注于:
- 网络流量可见性
- 威胁检测工程
- 减少误报
- 威胁情报丰富
- MITRE ATT&CK 映射
- 基于证据的事件调查
## 架构
```
SYSTEM ARCHITECTURE
ATTACK SIMULATION ENVIRONMENT
Kali Linux
│
┌───────────────────────┼────────────────────────┐
│ │ │
Nmap Hydra C2 Simulation
Recon Attack Brute Force Malicious Traffic
│
▼
NETWORK TRAFFIC COLLECTION
tcpdump Wireshark Zeek
│ │ │
└─────────────────┴────────────────┘
│
▼
PROCESSING & ANALYSIS ENGINE
• Zeek Log Parser
• Traffic Normalization
• Protocol Analysis
• PostgreSQL Storage
│
▼
NETSPECTRA DETECTION ENGINE
┌──────────────────────────────────────────────────────┐
│ 1. Network Recon Detection MITRE: T1046 │
│ 2. Brute Force Detection MITRE: T1110 │
│ 3. C2 Beacon Detection MITRE: T1071 │
│ 4. DNS Tunneling Detection MITRE: T1071.004 │
└──────────────────────────────────────────────────────┘
│
▼
SECURITY INTELLIGENCE LAYER
Sigma Rules
│
Suricata IDS
│
Correlation Engine
│
Threat Intelligence
│
MITRE ATT&CK Mapper
│
Confidence Engine
│
Baselining Engine
│
▼
SOC INVESTIGATION PLATFORM
• Alert Management
• Evidence Collection
• Timeline Analysis
• PCAP Extraction
• Threat Reports
│
▼
SECURITY DASHBOARD
```
## 仓库结构
```
NetSpectra/
├── backend/
│ ├── api/
│ ├── collectors/
│ ├── analyzers/
│ ├── detection_engine/
│ ├── sigma_rules/
│ ├── mitre/
│ ├── risk_engine/
│ ├── baselining/
│ ├── alerting/
│ └── threat_intel/
├── dashboard/
├── lab/
├── data/
├── tests/
├── reports/
├── screenshots/
├── docs/
├── docker-compose.yml
├── requirements.txt
└── README.md
```
## 检测工程成熟度
### L0 — 实验室与攻击模拟
- [ ] Kali Linux 攻击机配置
- [ ] 部署易受攻击的目标(DVWA、Metasploitable 等)
- [ ] Docker 化的隔离实验室网络
- [ ] 初始攻击模拟设置(Nmap、Hydra)
### L1 — 原始可见性(流量收集)
- [ ] 集成 tcpdump 进行实时流量捕获
- [ ] 集中式 PCAP 存储管道
- [ ] 基于 Wireshark 的流量验证
- [ ] 部署 Zeek 以获取丰富的网络元数据
### L2 — 结构化数据(处理引擎)
- [ ] Zeek 日志解析(conn、dns、http、ssl)
- [ ] 事件规范化和丰富
- [ ] 使用 PostgreSQL 进行长期分析存储
### L3 — 信号检测(检测工程)
- [ ] 网络侦察检测(T1046)
- [ ] 暴力破解检测(T1110)
- [ ] C2 Beacon 检测(T1071)
- [ ] DNS 隧道检测(T1071.004)
- [ ] Sigma Rules 关联引擎
- [ ] 自定义 Python 检测引擎
- [ ] Suricata IDS 集成
- [ ] 基于 PCAP 的检测测试
### L4 — 上下文情报(SOC 丰富)
- [ ] 威胁情报丰富(VirusTotal、AbuseIPDB)
- [ ] IP 白名单引擎
- [ ] 网络行为基线建立
- [ ] 置信度评分引擎
- [ ] MITRE ATT&CK 映射
- [ ] 实时告警通知(Slack / 电子邮件)
- [ ] 自动化调查证据生成
### L5 — 运营就绪(仪表板与发布)
- [ ] 包含安全指标的 SOC 仪表板
- [ ] 深度调查视图
- [ ] 一键导出 PCAP 证据
- [ ] MITRE ATT&CK Navigator 导出
- [ ] 完整的 Docker 部署
- [ ] 文档与演示视频
- [ ] GitHub 公开发布
## 技术栈
| 层级 | 工具 |
|---|---|
| 攻击模拟 | Kali Linux, Nmap, Hydra |
| 流量收集 | tcpdump, Wireshark, Zeek |
| 存储 | PostgreSQL |
| 检测 | Sigma Rules, Suricata IDS, 自定义 Python 引擎 |
| 威胁情报 | VirusTotal, AbuseIPDB |
| 框架映射 | MITRE ATT&CK |
| 告警 | Slack, 电子邮件 |
| 部署 | Docker, Docker Compose |
## 👤 作者
**Khayal Kocharili**
专攻网络安全领域的计算机科学学生 · 奥托·冯·古里克大学马格德堡分校(Otto-von-Guericke University Magdeburg)
[GitHub](https://github.com/KhayalKoch) · 构建 NetSpectra - 包含 MITRE ATT&CK 映射的 SOC 网络威胁检测平台标签:Cloudflare, Metaprompt, MITRE ATT&CK, Rootkit, Zeek, 威胁情报, 安全运营, 开发者工具, 扫描框架, 测试用例, 红队行动, 网络威胁检测, 请求拦截, 逆向工具