madmaxx090/SOAR-Threat-Intelligence-Automation
GitHub: madmaxx090/SOAR-Threat-Intelligence-Automation
一个端到端的 SOAR 安全自动化项目,通过集成 YARA、Splunk、n8n 和 VirusTotal 实现恶意软件检测、威胁情报丰富与自动化告警通知。
Stars: 0 | Forks: 0
# 🛡️ SOAR 威胁情报自动化







一个端到端的**安全编排、自动化与响应 (SOAR)** 项目,可自动执行恶意软件检测,利用威胁情报丰富告警信息,将安全事件集中到 Splunk Enterprise 中,并自动通知 SOC 分析师。
# 📖 项目概述
现代安全运营中心 (SOC) 每天都会产生数以千计的告警。手动调查每个告警不仅效率低下,而且会延迟事件响应。
本项目演示了如何将检测工程和安全自动化相结合,通过将多种安全技术集成到单一的自动化工作流中来减少人工操作。
该解决方案使用 **YARA** 检测可疑文件,利用 **VirusTotal API** 进行情报丰富,通过 **n8n** 处理数据,将丰富后的事件转发至 **Splunk Enterprise**,并为安全分析师生成自动通知。
本项目演示了实用的 SOC 自动化概念,包括:
- 恶意软件检测
- 威胁情报丰富
- 检测工程
- REST API 集成
- 安全自动化
- 事件标准化
- 事件响应自动化
# 🏗️ 架构
```
Windows 10 Endpoint
│
├── YARA
├── PowerShell
├── Sysmon
├── Splunk Universal Forwarder
└── Wazuh Agent
│
▼
Splunk Enterprise
│
REST API
▼
n8n SOAR Workflow
│
▼
VirusTotal API
│
▼
Threat Intelligence Enrichment
│
▼
Decision Logic (IF Node)
┌──────────────┐
▼ ▼
Email Alert Splunk HEC
│
▼
Enriched Security Events
```
# 🚀 功能
- 使用 YARA 进行恶意软件检测
- 自动生成 SHA-256 哈希
- 使用 VirusTotal 进行威胁情报丰富
- Splunk REST API 集成
- 使用 n8n 实现自动化 SOAR 工作流
- 事件标准化
- Splunk HTTP Event Collector (HEC) 集成
- 自动邮件通知
- 基于 Docker 的部署
- 端到端的检测到响应流水线
# 🛠️ 技术栈
| 类别 | 技术 |
|-----------|------------|
| SIEM | Splunk Enterprise |
| SOAR | n8n |
| 恶意软件检测 | YARA |
| 威胁情报 | VirusTotal API |
| 自动化 | PowerShell |
| 容器化 | Docker Desktop |
| 终端监控 | Sysmon |
| 日志转发 | Splunk Universal Forwarder |
| 终端安全 | Wazuh Agent |
| 操作系统 | Windows 10, Windows 11 |
# ⚙️ 工作流程
1. YARA 扫描 Windows 终端上的文件。
2. PowerShell 提取检测详情并计算 SHA-256 哈希。
3. 检测日志被转发至 Splunk Enterprise。
4. n8n 使用 REST API 从 Splunk 检索告警。
5. SHA-256 哈希被提交至 VirusTotal。
6. 威胁情报被添加到告警中。
7. 决策逻辑评估其严重程度。
8. 丰富后的事件通过 HEC 发送回 Splunk。
9. 邮件通知被发送给 SOC 分析师。
# 📂 仓库结构
```
SOAR-Threat-Intelligence-Automation
│
├── architecture/
├── docs/
├── n8n/
├── powershell/
├── samples/
├── screenshots/
├── splunk/
├── yara/
├── README.md
└── LICENSE
```
# 📸 项目截图
| 截图 | 描述 |
|------------|-------------|
| 架构 | 整体 SOAR 架构 |
| YARA 检测 | 终端上的恶意软件检测 |
| Splunk 事件 | 在 Splunk 中索引的原始事件 |
| n8n 工作流 | 完整的自动化工作流 |
| VirusTotal | 威胁情报丰富 |
| IF Node | 自动化决策逻辑 |
| Splunk HEC | 成功的事件摄取 |
| Dashboard | Splunk 监控仪表板 |
| 邮件告警 | 自动化的分析师通知 |
| 最终事件 | 丰富后的安全事件 |
# 📦 安装说明
## 克隆仓库
```
git clone https://github.com/yourusername/SOAR-Threat-Intelligence-Automation.git
```
## 环境要求
- Windows 10 终端
- Windows 11 主机
- Docker Desktop
- Splunk Enterprise
- n8n
- YARA
- PowerShell 5+
- VirusTotal API Key
## 导入 n8n 工作流
- 打开 n8n
- 导入 `SOAR_Workflow.json`
- 配置凭证
- 执行工作流
# 📊 展现的技能
- 安全运营 (SOC)
- SOAR 开发
- 检测工程
- 威胁情报
- Splunk 管理
- REST API 集成
- Docker
- PowerShell 自动化
- YARA 规则开发
- 事件标准化
- 安全自动化
- 事件响应
# 📈 学习成果
通过这个项目,我获得了以下方面的实践经验:
- 设计端到端的 SOAR 工作流
- 将检测工具与 SIEM 集成
- 自动化威胁情报丰富
- 开发 REST API 集成
- 排查 Docker 网络和身份验证问题
- 标准化安全事件数据
- 实施自动化事件响应
# 🔮 未来改进
- Slack 或 Microsoft Teams 通知
- AbuseIPDB 集成
- AlienVault OTX 丰富
- MITRE ATT&CK 映射
- Sigma 规则支持
- TheHive 案件管理集成
- 恶意软件沙箱集成
- 自动化 IOC 提取
# 👤 作者
**Unaiza Fatima**
网络安全学生 | SOC 与检测工程爱好者
- LinkedIn: linkedin.com/in/unaiza-fatima-72451127b
# 📄 许可证
该项目基于 **MIT License** 授权。
## ⭐ 鸣谢
特别感谢 **YARA**、**n8n**、**Docker**、**VirusTotal**、**Splunk** 和 **Wazuh** 背后的开源社区,是他们提供的工具使该项目成为可能。
标签:AI合规, IP 地址批量处理, n8n, SOAR, YARA, 云资产可视化, 威胁情报, 开发者工具, 自动化运维, 自定义DNS解析器, 请求拦截