ashwanth-saran/wazuh-network-threat-intelligence-playbook

GitHub: ashwanth-saran/wazuh-network-threat-intelligence-playbook

基于 Wazuh、n8n 和多个威胁情报 API 的自动化网络告警富化与通知工作流,帮助 SOC 分析师秒级获取带有完整情报的安全告警。

Stars: 0 | Forks: 0

# 🛡️ Wazuh 网络威胁情报剧本 欢迎! 👋 本项目演示了如何使用 **n8n** 自动化处理 **Wazuh** 生成的安全告警,并在将其发送到 **Telegram** 之前,利用实时威胁情报对其进行丰富。 无需手动调查每个可疑的 IP 地址,此工作流会自动从多个威胁情报源收集信誉信息,并在一条告警中提供所有内容。 本项目非常适合以下人群学习: - Wazuh - n8n 自动化 - SOC 分析师工作流 - 威胁情报 - 安全自动化 (SOAR) # 📖 本项目是什么? 假设您的 Wazuh 服务器检测到有人尝试使用无效用户名登录您的 Linux 服务器。 通常,您需要: - 复制 IP 地址 - 在 VirusTotal 中搜索 - 在 AbuseIPDB 中搜索 - 检查 IP 的归属地 - 判断其是否为恶意行为 本项目将所有这些步骤自动化。 几秒钟内,Telegram 就会收到一条经过全面丰富处理的安全告警。 # ⚙️ 工作原理 ``` Wazuh │ ▼ Python Integration │ ▼ n8n Webhook │ ▼ Check if IP is Public │ ▼ VirusTotal Lookup │ ▼ AbuseIPDB Lookup │ ▼ GeoIP Lookup │ ▼ Telegram Alert ``` # 🚀 功能 ✅ 自动化处理 Wazuh 告警 ✅ 公网 IP 检测 ✅ VirusTotal 信誉查询 ✅ AbuseIPDB 信誉查询 ✅ GeoIP 丰富 ✅ Telegram 通知 ✅ Python 与 Wazuh 集成 ✅ n8n 工作流自动化 # 🛠 使用的技术 | 技术 | 用途 | |------------|---------| | Wazuh | 安全信息与事件管理 (SIEM) | | n8n | 工作流自动化 | | Python | Wazuh 自定义集成 | | VirusTotal API | IP 信誉查询 | | AbuseIPDB API | 滥用情报 | | GeoIP API | IP 位置信息 | | Telegram Bot | 即时通知 | | Ubuntu Linux | Wazuh 服务器 | # 📷 项目工作流 工作流的截图可在 **screenshots** 文件夹中找到。 # 📂 项目结构 ``` architecture/ docs/ integrations/ n8n/ screenshots/ ``` # 📚 文档 本代码库包含详细的文档: - 安装指南 - 工作流说明 - 故障排除指南 所有内容均以初学者也能轻松上手的方式编写。 # 🎯 未来改进 本项目是更庞大的安全自动化 (SOAR) 平台中的第一个剧本。 未来的剧本将包括: - 📁 文件完整性监控 - 🪟 Windows 身份验证监控 - 🦠 恶意软件分析 - ⚙️ Sysmon 威胁狩猎 - 🌐 Web 攻击检测 - 📊 风险评分引擎 - 🤖 自动化响应 # 💡 本项目适合谁? 本代码库适用于: - 学习网络安全的学生 - SOC 分析师初学者 - 蓝队爱好者 - 安全工程师 - 任何学习 Wazuh 和 n8n 的人 # 👨‍💻 作者 **Ashwanth Saran JC** 如果您觉得这个项目对您有帮助,欢迎给代码库点个 ⭐ star。 随时欢迎反馈与贡献。 # 📄 许可证 本项目基于 MIT 许可证发布。
标签:n8n, SOAR, Wazuh, 威胁情报, 安全告警, 开发者工具, 逆向工具