madmaxx090/SOAR-Threat-Intelligence-Automation

GitHub: madmaxx090/SOAR-Threat-Intelligence-Automation

一个端到端的 SOAR 安全自动化项目,通过集成 YARA、Splunk、n8n 和 VirusTotal 实现恶意软件检测、威胁情报丰富与自动化告警通知。

Stars: 0 | Forks: 0

# 🛡️ SOAR 威胁情报自动化 ![Platform](https://img.shields.io/badge/Platform-Windows%2010%20%7C%20Windows%2011-blue) ![SIEM](https://img.shields.io/badge/SIEM-Splunk-green) ![SOAR](https://img.shields.io/badge/SOAR-n8n-orange) ![Detection](https://img.shields.io/badge/Detection-YARA-red) ![Threat%20Intel](https://img.shields.io/badge/Threat%20Intel-VirusTotal-blueviolet) ![Docker](https://img.shields.io/badge/Docker-Containerized-2496ED) ![License](https://img.shields.io/badge/License-MIT-success) 一个端到端的**安全编排、自动化与响应 (SOAR)** 项目,可自动执行恶意软件检测,利用威胁情报丰富告警信息,将安全事件集中到 Splunk Enterprise 中,并自动通知 SOC 分析师。 # 📖 项目概述 现代安全运营中心 (SOC) 每天都会产生数以千计的告警。手动调查每个告警不仅效率低下,而且会延迟事件响应。 本项目演示了如何将检测工程和安全自动化相结合,通过将多种安全技术集成到单一的自动化工作流中来减少人工操作。 该解决方案使用 **YARA** 检测可疑文件,利用 **VirusTotal API** 进行情报丰富,通过 **n8n** 处理数据,将丰富后的事件转发至 **Splunk Enterprise**,并为安全分析师生成自动通知。 本项目演示了实用的 SOC 自动化概念,包括: - 恶意软件检测 - 威胁情报丰富 - 检测工程 - REST API 集成 - 安全自动化 - 事件标准化 - 事件响应自动化 # 🏗️ 架构 ``` Windows 10 Endpoint │ ├── YARA ├── PowerShell ├── Sysmon ├── Splunk Universal Forwarder └── Wazuh Agent │ ▼ Splunk Enterprise │ REST API ▼ n8n SOAR Workflow │ ▼ VirusTotal API │ ▼ Threat Intelligence Enrichment │ ▼ Decision Logic (IF Node) ┌──────────────┐ ▼ ▼ Email Alert Splunk HEC │ ▼ Enriched Security Events ``` # 🚀 功能 - 使用 YARA 进行恶意软件检测 - 自动生成 SHA-256 哈希 - 使用 VirusTotal 进行威胁情报丰富 - Splunk REST API 集成 - 使用 n8n 实现自动化 SOAR 工作流 - 事件标准化 - Splunk HTTP Event Collector (HEC) 集成 - 自动邮件通知 - 基于 Docker 的部署 - 端到端的检测到响应流水线 # 🛠️ 技术栈 | 类别 | 技术 | |-----------|------------| | SIEM | Splunk Enterprise | | SOAR | n8n | | 恶意软件检测 | YARA | | 威胁情报 | VirusTotal API | | 自动化 | PowerShell | | 容器化 | Docker Desktop | | 终端监控 | Sysmon | | 日志转发 | Splunk Universal Forwarder | | 终端安全 | Wazuh Agent | | 操作系统 | Windows 10, Windows 11 | # ⚙️ 工作流程 1. YARA 扫描 Windows 终端上的文件。 2. PowerShell 提取检测详情并计算 SHA-256 哈希。 3. 检测日志被转发至 Splunk Enterprise。 4. n8n 使用 REST API 从 Splunk 检索告警。 5. SHA-256 哈希被提交至 VirusTotal。 6. 威胁情报被添加到告警中。 7. 决策逻辑评估其严重程度。 8. 丰富后的事件通过 HEC 发送回 Splunk。 9. 邮件通知被发送给 SOC 分析师。 # 📂 仓库结构 ``` SOAR-Threat-Intelligence-Automation │ ├── architecture/ ├── docs/ ├── n8n/ ├── powershell/ ├── samples/ ├── screenshots/ ├── splunk/ ├── yara/ ├── README.md └── LICENSE ``` # 📸 项目截图 | 截图 | 描述 | |------------|-------------| | 架构 | 整体 SOAR 架构 | | YARA 检测 | 终端上的恶意软件检测 | | Splunk 事件 | 在 Splunk 中索引的原始事件 | | n8n 工作流 | 完整的自动化工作流 | | VirusTotal | 威胁情报丰富 | | IF Node | 自动化决策逻辑 | | Splunk HEC | 成功的事件摄取 | | Dashboard | Splunk 监控仪表板 | | 邮件告警 | 自动化的分析师通知 | | 最终事件 | 丰富后的安全事件 | # 📦 安装说明 ## 克隆仓库 ``` git clone https://github.com/yourusername/SOAR-Threat-Intelligence-Automation.git ``` ## 环境要求 - Windows 10 终端 - Windows 11 主机 - Docker Desktop - Splunk Enterprise - n8n - YARA - PowerShell 5+ - VirusTotal API Key ## 导入 n8n 工作流 - 打开 n8n - 导入 `SOAR_Workflow.json` - 配置凭证 - 执行工作流 # 📊 展现的技能 - 安全运营 (SOC) - SOAR 开发 - 检测工程 - 威胁情报 - Splunk 管理 - REST API 集成 - Docker - PowerShell 自动化 - YARA 规则开发 - 事件标准化 - 安全自动化 - 事件响应 # 📈 学习成果 通过这个项目,我获得了以下方面的实践经验: - 设计端到端的 SOAR 工作流 - 将检测工具与 SIEM 集成 - 自动化威胁情报丰富 - 开发 REST API 集成 - 排查 Docker 网络和身份验证问题 - 标准化安全事件数据 - 实施自动化事件响应 # 🔮 未来改进 - Slack 或 Microsoft Teams 通知 - AbuseIPDB 集成 - AlienVault OTX 丰富 - MITRE ATT&CK 映射 - Sigma 规则支持 - TheHive 案件管理集成 - 恶意软件沙箱集成 - 自动化 IOC 提取 # 👤 作者 **Unaiza Fatima** 网络安全学生 | SOC 与检测工程爱好者 - LinkedIn: linkedin.com/in/unaiza-fatima-72451127b # 📄 许可证 该项目基于 **MIT License** 授权。 ## ⭐ 鸣谢 特别感谢 **YARA**、**n8n**、**Docker**、**VirusTotal**、**Splunk** 和 **Wazuh** 背后的开源社区,是他们提供的工具使该项目成为可能。
标签:AI合规, IP 地址批量处理, n8n, SOAR, YARA, 云资产可视化, 威胁情报, 开发者工具, 自动化运维, 自定义DNS解析器, 请求拦截