ashwanth-saran/wazuh-network-threat-intelligence-playbook
GitHub: ashwanth-saran/wazuh-network-threat-intelligence-playbook
基于 Wazuh、n8n 和多个威胁情报 API 的自动化网络告警富化与通知工作流,帮助 SOC 分析师秒级获取带有完整情报的安全告警。
Stars: 0 | Forks: 0
# 🛡️ Wazuh 网络威胁情报剧本
欢迎! 👋
本项目演示了如何使用 **n8n** 自动化处理 **Wazuh** 生成的安全告警,并在将其发送到 **Telegram** 之前,利用实时威胁情报对其进行丰富。
无需手动调查每个可疑的 IP 地址,此工作流会自动从多个威胁情报源收集信誉信息,并在一条告警中提供所有内容。
本项目非常适合以下人群学习:
- Wazuh
- n8n 自动化
- SOC 分析师工作流
- 威胁情报
- 安全自动化 (SOAR)
# 📖 本项目是什么?
假设您的 Wazuh 服务器检测到有人尝试使用无效用户名登录您的 Linux 服务器。
通常,您需要:
- 复制 IP 地址
- 在 VirusTotal 中搜索
- 在 AbuseIPDB 中搜索
- 检查 IP 的归属地
- 判断其是否为恶意行为
本项目将所有这些步骤自动化。
几秒钟内,Telegram 就会收到一条经过全面丰富处理的安全告警。
# ⚙️ 工作原理
```
Wazuh
│
▼
Python Integration
│
▼
n8n Webhook
│
▼
Check if IP is Public
│
▼
VirusTotal Lookup
│
▼
AbuseIPDB Lookup
│
▼
GeoIP Lookup
│
▼
Telegram Alert
```
# 🚀 功能
✅ 自动化处理 Wazuh 告警
✅ 公网 IP 检测
✅ VirusTotal 信誉查询
✅ AbuseIPDB 信誉查询
✅ GeoIP 丰富
✅ Telegram 通知
✅ Python 与 Wazuh 集成
✅ n8n 工作流自动化
# 🛠 使用的技术
| 技术 | 用途 |
|------------|---------|
| Wazuh | 安全信息与事件管理 (SIEM) |
| n8n | 工作流自动化 |
| Python | Wazuh 自定义集成 |
| VirusTotal API | IP 信誉查询 |
| AbuseIPDB API | 滥用情报 |
| GeoIP API | IP 位置信息 |
| Telegram Bot | 即时通知 |
| Ubuntu Linux | Wazuh 服务器 |
# 📷 项目工作流
工作流的截图可在 **screenshots** 文件夹中找到。
# 📂 项目结构
```
architecture/
docs/
integrations/
n8n/
screenshots/
```
# 📚 文档
本代码库包含详细的文档:
- 安装指南
- 工作流说明
- 故障排除指南
所有内容均以初学者也能轻松上手的方式编写。
# 🎯 未来改进
本项目是更庞大的安全自动化 (SOAR) 平台中的第一个剧本。
未来的剧本将包括:
- 📁 文件完整性监控
- 🪟 Windows 身份验证监控
- 🦠 恶意软件分析
- ⚙️ Sysmon 威胁狩猎
- 🌐 Web 攻击检测
- 📊 风险评分引擎
- 🤖 自动化响应
# 💡 本项目适合谁?
本代码库适用于:
- 学习网络安全的学生
- SOC 分析师初学者
- 蓝队爱好者
- 安全工程师
- 任何学习 Wazuh 和 n8n 的人
# 👨💻 作者
**Ashwanth Saran JC**
如果您觉得这个项目对您有帮助,欢迎给代码库点个 ⭐ star。
随时欢迎反馈与贡献。
# 📄 许可证
本项目基于 MIT 许可证发布。
标签:n8n, SOAR, Wazuh, 威胁情报, 安全告警, 开发者工具, 逆向工具