cyberookie-cookie/AI-LogAnalyzerAssistant-RAG

GitHub: cyberookie-cookie/AI-LogAnalyzerAssistant-RAG

基于RAG与大语言模型的AI安全日志分析助手,通过语义检索MITRE ATT&CK知识为安全分析师提供威胁映射与上下文解读。

Stars: 0 | Forks: 0

# 基于 RAG 的 AI 日志分析助手 ## 概述 本项目是一个基于 AI 的网络安全助手,旨在利用结合了检索增强生成 (RAG) 的大语言模型 (LLM) 来分析、解读和解释安全日志。该系统将日志事件与 MITRE ATT&CK 框架进行关联,为安全分析师提供关于潜在威胁、攻击技术和建议缓解策略的上下文洞察。 通过将语义检索与 LLM 推理相结合,该应用程序将原始安全日志转化为人类可读的解释,从而改善事件分析并缩短调查时间。 ## 功能特性 - 基于 AI 的安全日志分析 - 检索增强生成 (RAG) pipeline - MITRE ATT&CK 框架映射 - 使用 FAISS 向量数据库进行语义搜索 - 人类可读的威胁解释 - 交互式 Web 界面 - 基于 FastAPI 的 RESTful API - 具备上下文感知能力的网络安全助手 ## 系统架构 该平台由以下组件构成: - **用户界面** - 接收用户提交的安全日志。 - **RAG Pipeline** - 从向量数据库中检索相关的网络安全知识。 - **向量数据库 (FAISS)** - 存储嵌入的 MITRE ATT&CK 知识以进行语义检索。 - **大语言模型 (LLM)** - 解读检索到的上下文并生成详细的解释。 - **MITRE ATT&CK 知识库** - 将日志映射到对手战术、技术和程序 (TTPs)。 ## 技术栈 - Python - FastAPI - FAISS - Sentence Transformers - 检索增强生成 (RAG) - 大语言模型 - HTML / CSS / JavaScript - MITRE ATT&CK 框架 ## 项目结构 ``` backend/ │ ├── main.py ├── rag_pipeline.py ├── rag_utils.py ├── agents.py ├── fusion_layer.py ├── embeddings/ ├── mitre_data/ ├── vector_store/ ├── static/ ├── templates/ ├── requirements.txt └── .env ``` ## 工作流程 1. 用户通过 Web 界面提交安全日志。 2. 日志被嵌入为语义向量表示。 3. RAG pipeline 使用 FAISS 检索最相关的 MITRE ATT&CK 知识。 4. 检索到的上下文被传递给 LLM。 5. AI 分析日志并识别: - 攻击技术 - 对手战术 - 潜在的威胁行为 6. 助手生成包含网络安全上下文洞察的人类可读解释。 ## 安装说明 克隆代码库: ``` git clone https://github.com/cyberookie-cookie/AI-LogAnalyzerAssistant-RAG.git cd AI-LogAnalyzerAssistant-RAG ``` 创建虚拟环境: ``` python -m venv venv ``` 激活环境: Windows ``` venv\Scripts\activate ``` 安装依赖项: ``` pip install -r requirements.txt ``` 在 `.env` 文件中配置您的 API 凭证。 运行应用程序: ``` python -m uvicorn main:app --reload ``` API 将在以下地址可用: ``` http://127.0.0.1:8000 ``` Swagger 文档: ``` http://127.0.0.1:8000/docs ``` ## 应用程序工作流 ### 日志提交 用户通过 Web 界面或 API 提交安全日志。 ### 语义检索 日志被转换为 embeddings,并与包含 MITRE ATT&CK 知识的 FAISS 向量数据库进行比较。 ### AI 分析 LLM 将检索到的上下文与提交的日志相结合,以识别可疑行为并解释其重要性。 ### 威胁映射 助手将检测到的事件映射到相关的 MITRE ATT&CK 战略和技术。 ### 安全洞察 系统生成: - 日志的通俗语言解释 - 相关的 MITRE ATT&CK 技术 - 威胁上下文 - 建议的调查指导 ## 核心功能 - AI 辅助的安全日志解读 - 上下文感知的威胁分析 - MITRE ATT&CK 映射 - 使用 FAISS 进行语义检索 - 检索增强生成 (RAG) - 人类可读的事件解释 - 交互式 Web 应用程序 - 用于集成的 REST API ## 未来改进 - 多源日志采集 (Sysmon, Windows Event Logs, Linux Syslog, Wazuh) - 支持 Sigma 规则检测 - 威胁情报集成 - 交互式攻击链可视化 - 用于安全推理的可解释 AI (XAI) - 多 Agent 网络安全分析 - 在 Microsoft Azure 上进行云部署 - Docker 和 Kubernetes 部署 - 用户身份验证和基于角色的访问控制 (RBAC) ## 免责声明 本项目仅供教育和研究目的。它旨在通过提供 AI 生成的洞察来协助安全分析师,并应作为专业网络安全分析的补充,而不是完全替代。 ## 作者 **cyberookie-cookie**
标签:AV绕过, C2, Cloudflare, FAISS, FastAPI, LLM, MITRE ATT&CK, Retrieval-Augmented Generation (RAG), Unmanaged PE, 后端开发, 安全运营, 扫描框架, 逆向工具