21Yeet21/wazuh-auto-generator

GitHub: 21Yeet21/wazuh-auto-generator

基于本地 Python 启发式引擎的工具,从非结构化日志自动生成语法正确的 Wazuh 解码器与规则 XML 配置。

Stars: 1 | Forks: 0

[![Python](https://img.shields.io/badge/Python-3.10+-blue.svg)](https://www.python.org/) [![FastAPI](https://img.shields.io/badge/FastAPI-0.110+-green.svg)](https://fastapi.tiangolo.com/) [![Docker](https://img.shields.io/badge/Docker-Ready-blue.svg)](https://www.docker.com/) [![许可证](https://img.shields.io/badge/License-MIT-yellow.svg)](LICENSE) # Wazuh 解码器与规则自动生成器 一个自托管、确定性的 Python 启发式引擎,用于生成 Wazuh 解码器。粘贴原始的、非结构化的日志行,即刻生成语法完美的 Wazuh `` 和 `` XML 配置。 ![Wazuh 自动生成器 UI](https://static.pigsec.cn/wp-content/uploads/repos/cas/20/20ace13e3bde2dbb17259d2385613d05e76aa0dee89dfdb2a7ac60bd95ee2cbe.png) *Web UI 生成 XML,并并排即时模拟 Wazuh 的提取过程。* ## 重要提示 该工具专为需要解析 Wazuh 中专有、非结构化日志的 SOC 分析师和系统管理员设计。它需要 Docker 来运行。它不是云 SaaS;所有的日志处理都在 100% 本地进行,以保护数据隐私。 ## 核心功能 * **批量日志分析:** 一次性粘贴 1,000 条日志。引擎会识别前 3 种最常见的结构模式,并允许您一键为它们生成解码器。 * **即时应用内模拟:** 生成 XML 并立即查看 Wazuh 将提取内容的精确模拟。无需触碰终端。 * **锚点与桥接架构:** 使用 PCRE2 `.*?` 非贪婪桥接,轻松驾驭复杂的标点符号、括号和专有日志格式而不会中断。 * **原生 Wazuh 兼容性:** 自动将提取的字段映射到原生 Wazuh 变量(`user`、`srcip`、`dstip`),并使用 `` 以实现最大兼容性。 * **零幻觉:** 纯 Python 启发式算法。没有 LLM,无需等待,没有 API 成本。 ## 架构 流量使用确定性 Python 启发式引擎进行解析。动态字段(IP、键值对)使用严格边界进行识别,它们之间的静态文本使用 PCRE2 非贪婪匹配(`.*?`)进行桥接。 ![批量处理 UI](https://static.pigsec.cn/wp-content/uploads/repos/cas/2f/2fab665f2935221b3d3aebb541e15f11d775bd3a9bd1c41a8b6db2d0aa37358c.png) *批量处理引擎通过结构签名对日志进行分组,以找出前 3 种模式。* ![Wazuh Logtest 输出](https://static.pigsec.cn/wp-content/uploads/repos/cas/59/59cd9acd429c86e9e5be46255776bc06560aa2d314a8b3bb90d53e8eb54d5ec3.png) *概念验证:将生成的 XML 直接注入 Wazuh Manager,在阶段 2 完美提取字段,并在阶段 3 触发自定义规则。* ## 快速开始 **1. 克隆仓库:** ``` git clone https://github.com/YOUR_USERNAME/wazuh-auto-generator.git cd wazuh-auto-generator ``` **2. 启动应用:** ``` docker compose up -d ``` **3. 打开 UI:** 在浏览器中访问 `http://localhost:8000`。 ## 深入文档 本 README 仅涵盖部署相关内容。要了解*为什么*要做出某些架构决策(例如绕过 `re.escape()` 以防止 Wazuh 语法错误,或修复 Timestamp 捕获组 bug),请阅读完整的工程日志: **[工程日志与架构深度剖析](docs/ARCHITECTURE.md)** ## 许可证 本项目基于 MIT 许可证授权。详情请参阅 [LICENSE](LICENSE) 文件。
标签:AV绕过, FastAPI, Python, Wazuh, 云计算, 后端开发, 无后门, 日志解析, 规则引擎, 证书伪造, 请求拦截, 逆向工具