21Yeet21/wazuh-auto-generator
GitHub: 21Yeet21/wazuh-auto-generator
基于本地 Python 启发式引擎的工具,从非结构化日志自动生成语法正确的 Wazuh 解码器与规则 XML 配置。
Stars: 1 | Forks: 0
[](https://www.python.org/)
[](https://fastapi.tiangolo.com/)
[](https://www.docker.com/)
[](LICENSE)
# Wazuh 解码器与规则自动生成器
一个自托管、确定性的 Python 启发式引擎,用于生成 Wazuh 解码器。粘贴原始的、非结构化的日志行,即刻生成语法完美的 Wazuh `` 和 `` XML 配置。

*Web UI 生成 XML,并并排即时模拟 Wazuh 的提取过程。*
## 重要提示
该工具专为需要解析 Wazuh 中专有、非结构化日志的 SOC 分析师和系统管理员设计。它需要 Docker 来运行。它不是云 SaaS;所有的日志处理都在 100% 本地进行,以保护数据隐私。
## 核心功能
* **批量日志分析:** 一次性粘贴 1,000 条日志。引擎会识别前 3 种最常见的结构模式,并允许您一键为它们生成解码器。
* **即时应用内模拟:** 生成 XML 并立即查看 Wazuh 将提取内容的精确模拟。无需触碰终端。
* **锚点与桥接架构:** 使用 PCRE2 `.*?` 非贪婪桥接,轻松驾驭复杂的标点符号、括号和专有日志格式而不会中断。
* **原生 Wazuh 兼容性:** 自动将提取的字段映射到原生 Wazuh 变量(`user`、`srcip`、`dstip`),并使用 `` 以实现最大兼容性。
* **零幻觉:** 纯 Python 启发式算法。没有 LLM,无需等待,没有 API 成本。
## 架构
流量使用确定性 Python 启发式引擎进行解析。动态字段(IP、键值对)使用严格边界进行识别,它们之间的静态文本使用 PCRE2 非贪婪匹配(`.*?`)进行桥接。

*批量处理引擎通过结构签名对日志进行分组,以找出前 3 种模式。*

*概念验证:将生成的 XML 直接注入 Wazuh Manager,在阶段 2 完美提取字段,并在阶段 3 触发自定义规则。*
## 快速开始
**1. 克隆仓库:**
```
git clone https://github.com/YOUR_USERNAME/wazuh-auto-generator.git
cd wazuh-auto-generator
```
**2. 启动应用:**
```
docker compose up -d
```
**3. 打开 UI:**
在浏览器中访问 `http://localhost:8000`。
## 深入文档
本 README 仅涵盖部署相关内容。要了解*为什么*要做出某些架构决策(例如绕过 `re.escape()` 以防止 Wazuh 语法错误,或修复 Timestamp 捕获组 bug),请阅读完整的工程日志:
**[工程日志与架构深度剖析](docs/ARCHITECTURE.md)**
## 许可证
本项目基于 MIT 许可证授权。详情请参阅 [LICENSE](LICENSE) 文件。
标签:AV绕过, FastAPI, Python, Wazuh, 云计算, 后端开发, 无后门, 日志解析, 规则引擎, 证书伪造, 请求拦截, 逆向工具