simranhedaoo14/SOC-Phishing-Investigation-Platform
GitHub: simranhedaoo14/SOC-Phishing-Investigation-Platform
该平台通过自动化邮件解析、IOC 提取、邮件头验证、威胁情报富化和风险评分,帮助 SOC 分析师高效完成钓鱼邮件调查并生成事件报告。
Stars: 0 | Forks: 0
# 🛡️ SOC 钓鱼调查平台
一个面向 SOC 的钓鱼调查平台,可自动化邮件解析、IOC 提取、威胁情报富化、钓鱼风险评分以及事件报告生成。
本项目模拟了安全运营中心 (SOC) 分析师调查钓鱼邮件的过程,包括提取入侵威胁指标 (IOC)、分析邮件身份验证机制、利用威胁情报富化工件,以及生成可操作的安全发现。
## 📌 功能
### 📧 邮件分析
- 解析 `.eml` 文件
- 提取:
- 主题
- 发件人
- 回复至
- 邮件头
- 邮件正文
### 🔍 IOC 提取
自动提取:
- URL
- 域名
- IP 地址
- 电子邮件地址
- 文件哈希 (MD5/SHA1/SHA256)
### 🛡️ 邮件头分析
检测:
- 缺失 SPF
- 缺失 DKIM
- 缺失 DMARC
- 回复至地址不匹配
- 潜在的发件人欺诈指标
### 🌐 威胁情报富化
- WHOIS 查询
- 域名年龄分析
- OpenPhish 信誉检查
- URLHaus 信誉检查
- 可疑 TLD 检测
### 🎯 钓鱼检测
- 品牌冒充检测
- 拼写错误域名检测
- 风险评分引擎
- 自动化钓鱼裁定生成
### 📄 报告
- SOC 风格的事件报告
- IOC 摘要
- 风险评估发现
- 建议的缓解措施
# 🏗️ 架构
```
Email Upload (.eml)
│
▼
Email Parser
│
▼
IOC Extraction
│
▼
Header Analysis
│
▼
Threat Intelligence Enrichment
│
▼
Risk Scoring Engine
│
▼
Analyst Dashboard / Report
```
# ⚙️ 技术栈
| 组件 | 技术 |
|-----------|------------|
| 后端 | Python |
| API 框架 | FastAPI |
| 前端 | Streamlit |
| 数据库 | SQLite |
| ORM | SQLAlchemy |
| 威胁情报 | OpenPhish, URLHaus |
| WHOIS | python-whois |
| IOC 解析 | Regex, tldextract |
| 报告 | ReportLab |
# 📂 项目结构
```
SOC-Phishing-Investigation-Platform/
│
├── backend/
│ ├── services/
│ │ ├── parser.py
│ │ ├── ioc_extractor.py
│ │ ├── header_analyzer.py
│ │ ├── enrichment.py
│ │ ├── openphish_checker.py
│ │ ├── urlhaus_checker.py
│ │ ├── brand_detector.py
│ │ └── scorer.py
│ │
│ ├── models/
│ ├── routes/
│ ├── database.py
│ └── app.py
│
├── frontend/
│
├── datasets/
├── uploads/
├── reports/
├── screenshots/
│
├── requirements.txt
├── README.md
└── .gitignore
```
# 🚀 安装说明
## 克隆仓库
```
git clone https://github.com/yourusername/SOC-Phishing-Investigation-Platform.git
cd SOC-Phishing-Investigation-Platform
```
## 创建虚拟环境
### Windows
```
python -m venv venv
venv\Scripts\activate
```
### Linux/Mac
```
python3 -m venv venv
source venv/bin/activate
```
## 安装依赖
```
pip install -r requirements.txt
```
# 🧪 使用方法
运行应用程序:
```
uvicorn backend.app:app --reload
```
或启动仪表板:
```
streamlit run frontend/dashboard.py
```
上传一封钓鱼邮件 (`.eml`) 并接收:
- 提取的 IOC
- 邮件头分析
- 威胁情报结果
- 风险评分
- 最终裁定
- 事件报告
# 🎯 检测工作流
### 调查示例
#### 邮件
```
From: security@paypa1-support.com
Subject: Urgent Account Verification
Body:
Click here immediately:
http://paypa1-login-security.xyz
```
### 发现
| 指标 | 结果 |
|------------|---------|
| SPF | 缺失 |
| DKIM | 缺失 |
| DMARC | 缺失 |
| 域名年龄 | 未知 |
| 品牌冒充 | PayPal |
| TLD | .xyz |
### 裁定
```
Risk Score : 115
Verdict : CRITICAL
```
# 📄 事件报告示例
```
Case ID: PH-2026-001
Severity: Critical
Indicators:
- http://paypa1-login-security.xyz
- security@paypa1-support.com
Findings:
- Missing SPF
- Missing DKIM
- Missing DMARC
- Potential PayPal impersonation
- No WHOIS information available
Recommendation:
Block domain and notify affected users.
```
# 🔮 未来改进
- VirusTotal 集成
- AbuseIPDB 集成
- 邮件附件分析
- YARA 规则支持
- 基于 ML 的钓鱼分类
- Docker 部署
- PDF 报告生成
- SIEM 集成 (Splunk/Wazuh)
# 🛠️ 展示技能
- 威胁情报
- 事件响应
- 邮件安全
- IOC 分析
- 检测工程
- 安全自动化
- Python 开发
- SOC 工作流
标签:AV绕过, FastAPI, Kubernetes, Streamlit, 威胁情报, 安全运营, 开发者工具, 扫描框架, 访问控制, 逆向工具, 钓鱼邮件分析