Jcksnant/Log-Analyzer

GitHub: Jcksnant/Log-Analyzer

基于 Python 的 SOC 日志分析工具,能够解析安全日志、检测威胁活动、映射 MITRE ATT&CK 技术并自动生成分析师报告。

Stars: 0 | Forks: 0

# Sentinel Log Analyzer v2.0 ![Python](https://img.shields.io/badge/Python-3.12-blue) ![测试](https://img.shields.io/badge/tests-passing-brightgreen) ![安全](https://img.shields.io/badge/focus-SOC%20Analysis-red) ## 概述 Sentinel Log Analyzer 是一个基于 Python 的安全监控工具,旨在分析系统日志、检测可疑活动、分类威胁并生成安全报告。 该项目通过识别入侵指标(IOC)、将检测结果映射到 MITRE ATT&CK 技术、分配严重性级别以及生成对分析人员友好的报告,模拟了轻量级安全运营中心(SOC)的工作流程。 # 功能 ## 日志分析 - 读取并处理身份验证和安全日志 - 通过命令行参数支持自定义日志文件输入 - 处理多种安全事件场景 ## 威胁检测 检测可疑活动,包括: - 身份验证失败尝试 - 无效用户活动 - 未经授权的访问尝试 - 恶意软件指标 - PowerShell 执行 - 凭据转储活动 ## 安全情报 每次检测均包含: - 威胁类别 - 严重性级别 - MITRE ATT&CK 技术映射 示例: ``` Threat: Credential Dumping Severity: CRITICAL MITRE: T1003 ``` # 报告 分析器生成: ## JSON 报告 包含: - 完整的事件详情 - 威胁发现 - 严重性信息 - MITRE 映射 - 统计数据 ## CSV 报告 提供: - 对分析人员友好的电子表格格式 - 事件摘要 - 威胁分类 # 项目结构 ``` SentinelLogAnalyzer/ ├── src/ │ ├── analyzer.py │ ├── detector.py │ ├── parser.py │ ├── reporter.py │ ├── severity.py │ ├── statistics.py │ └── main.py │ ├── logs/ │ ├── brute_force.log │ ├── malware.log │ ├── powershell_attack.log │ └── normal_activity.log │ ├── reports/ │ ├── tests/ │ ├── docs/ │ └── requirements.txt ``` # 安装说明 克隆仓库: ``` git clone ``` 进入项目目录: ``` cd LogAnalyzer.Project ``` 创建虚拟环境: ``` python -m venv venv ``` 激活环境: Windows: ``` venv\Scripts\activate ``` 安装依赖项: ``` pip install -r requirements.txt ``` # 用法 使用默认日志运行: ``` python -m src.main ``` 分析特定日志: ``` python -m src.main logs/brute_force.log ``` 示例: ``` ======================================== Sentinel Log Analyzer v2.0 ======================================== Events Scanned: 5 Threats Detected: 5 Risk Level: HIGH Reports Generated: JSON: reports/security_report.json CSV: reports/security_report.csv ``` # 测试 运行自动化测试: ``` pytest -v ``` 当前测试覆盖率包括: - 日志解析 - 威胁检测 - 严重性计算 - 统计生成 - 报告生成 # 检测映射 | 检测项 | 严重性 | MITRE ATT&CK | |---|---|---| | 密码失败 | 中危 | T1110 | | 无效用户 | 低危 | T1087 | | 未经授权的访问 | 高危 | T1078 | | PowerShell | 高危 | T1059 | | 凭据转储 | 严重 | T1003 | | 恶意软件活动 | 严重 | T1204 | # 架构 ``` Log File | Parser | Analyzer | Detector | Severity Engine | Reporter | JSON / CSV Output ``` # 使用的技术 - Python - Pytest - JSON - CSV - 正则表达式 - MITRE ATT&CK 框架 - GitHub Actions CI/CD # 未来改进 计划的增强功能: - Web 仪表板 - 实时日志监控 - SIEM 集成 - IP 信誉检查 - 自动化 IOC 提取 - 机器学习异常检测 - Docker 部署 # 作者 Antonio Jackson Jr
标签:AMSI绕过, PB级数据处理, Python, SOC分析, 威胁检测, 安全运维, 无后门, 逆向工具, 速率限制