Jcksnant/Log-Analyzer
GitHub: Jcksnant/Log-Analyzer
基于 Python 的 SOC 日志分析工具,能够解析安全日志、检测威胁活动、映射 MITRE ATT&CK 技术并自动生成分析师报告。
Stars: 0 | Forks: 0
# Sentinel Log Analyzer v2.0



## 概述
Sentinel Log Analyzer 是一个基于 Python 的安全监控工具,旨在分析系统日志、检测可疑活动、分类威胁并生成安全报告。
该项目通过识别入侵指标(IOC)、将检测结果映射到 MITRE ATT&CK 技术、分配严重性级别以及生成对分析人员友好的报告,模拟了轻量级安全运营中心(SOC)的工作流程。
# 功能
## 日志分析
- 读取并处理身份验证和安全日志
- 通过命令行参数支持自定义日志文件输入
- 处理多种安全事件场景
## 威胁检测
检测可疑活动,包括:
- 身份验证失败尝试
- 无效用户活动
- 未经授权的访问尝试
- 恶意软件指标
- PowerShell 执行
- 凭据转储活动
## 安全情报
每次检测均包含:
- 威胁类别
- 严重性级别
- MITRE ATT&CK 技术映射
示例:
```
Threat:
Credential Dumping
Severity:
CRITICAL
MITRE:
T1003
```
# 报告
分析器生成:
## JSON 报告
包含:
- 完整的事件详情
- 威胁发现
- 严重性信息
- MITRE 映射
- 统计数据
## CSV 报告
提供:
- 对分析人员友好的电子表格格式
- 事件摘要
- 威胁分类
# 项目结构
```
SentinelLogAnalyzer/
├── src/
│ ├── analyzer.py
│ ├── detector.py
│ ├── parser.py
│ ├── reporter.py
│ ├── severity.py
│ ├── statistics.py
│ └── main.py
│
├── logs/
│ ├── brute_force.log
│ ├── malware.log
│ ├── powershell_attack.log
│ └── normal_activity.log
│
├── reports/
│
├── tests/
│
├── docs/
│
└── requirements.txt
```
# 安装说明
克隆仓库:
```
git clone
```
进入项目目录:
```
cd LogAnalyzer.Project
```
创建虚拟环境:
```
python -m venv venv
```
激活环境:
Windows:
```
venv\Scripts\activate
```
安装依赖项:
```
pip install -r requirements.txt
```
# 用法
使用默认日志运行:
```
python -m src.main
```
分析特定日志:
```
python -m src.main logs/brute_force.log
```
示例:
```
========================================
Sentinel Log Analyzer v2.0
========================================
Events Scanned: 5
Threats Detected: 5
Risk Level: HIGH
Reports Generated:
JSON:
reports/security_report.json
CSV:
reports/security_report.csv
```
# 测试
运行自动化测试:
```
pytest -v
```
当前测试覆盖率包括:
- 日志解析
- 威胁检测
- 严重性计算
- 统计生成
- 报告生成
# 检测映射
| 检测项 | 严重性 | MITRE ATT&CK |
|---|---|---|
| 密码失败 | 中危 | T1110 |
| 无效用户 | 低危 | T1087 |
| 未经授权的访问 | 高危 | T1078 |
| PowerShell | 高危 | T1059 |
| 凭据转储 | 严重 | T1003 |
| 恶意软件活动 | 严重 | T1204 |
# 架构
```
Log File
|
Parser
|
Analyzer
|
Detector
|
Severity Engine
|
Reporter
|
JSON / CSV Output
```
# 使用的技术
- Python
- Pytest
- JSON
- CSV
- 正则表达式
- MITRE ATT&CK 框架
- GitHub Actions CI/CD
# 未来改进
计划的增强功能:
- Web 仪表板
- 实时日志监控
- SIEM 集成
- IP 信誉检查
- 自动化 IOC 提取
- 机器学习异常检测
- Docker 部署
# 作者
Antonio Jackson Jr
标签:AMSI绕过, PB级数据处理, Python, SOC分析, 威胁检测, 安全运维, 无后门, 逆向工具, 速率限制