simranhedaoo14/SOC-Phishing-Investigation-Platform

GitHub: simranhedaoo14/SOC-Phishing-Investigation-Platform

该平台通过自动化邮件解析、IOC 提取、邮件头验证、威胁情报富化和风险评分,帮助 SOC 分析师高效完成钓鱼邮件调查并生成事件报告。

Stars: 0 | Forks: 0

# 🛡️ SOC 钓鱼调查平台 一个面向 SOC 的钓鱼调查平台,可自动化邮件解析、IOC 提取、威胁情报富化、钓鱼风险评分以及事件报告生成。 本项目模拟了安全运营中心 (SOC) 分析师调查钓鱼邮件的过程,包括提取入侵威胁指标 (IOC)、分析邮件身份验证机制、利用威胁情报富化工件,以及生成可操作的安全发现。 ## 📌 功能 ### 📧 邮件分析 - 解析 `.eml` 文件 - 提取: - 主题 - 发件人 - 回复至 - 邮件头 - 邮件正文 ### 🔍 IOC 提取 自动提取: - URL - 域名 - IP 地址 - 电子邮件地址 - 文件哈希 (MD5/SHA1/SHA256) ### 🛡️ 邮件头分析 检测: - 缺失 SPF - 缺失 DKIM - 缺失 DMARC - 回复至地址不匹配 - 潜在的发件人欺诈指标 ### 🌐 威胁情报富化 - WHOIS 查询 - 域名年龄分析 - OpenPhish 信誉检查 - URLHaus 信誉检查 - 可疑 TLD 检测 ### 🎯 钓鱼检测 - 品牌冒充检测 - 拼写错误域名检测 - 风险评分引擎 - 自动化钓鱼裁定生成 ### 📄 报告 - SOC 风格的事件报告 - IOC 摘要 - 风险评估发现 - 建议的缓解措施 # 🏗️ 架构 ``` Email Upload (.eml) │ ▼ Email Parser │ ▼ IOC Extraction │ ▼ Header Analysis │ ▼ Threat Intelligence Enrichment │ ▼ Risk Scoring Engine │ ▼ Analyst Dashboard / Report ``` # ⚙️ 技术栈 | 组件 | 技术 | |-----------|------------| | 后端 | Python | | API 框架 | FastAPI | | 前端 | Streamlit | | 数据库 | SQLite | | ORM | SQLAlchemy | | 威胁情报 | OpenPhish, URLHaus | | WHOIS | python-whois | | IOC 解析 | Regex, tldextract | | 报告 | ReportLab | # 📂 项目结构 ``` SOC-Phishing-Investigation-Platform/ │ ├── backend/ │ ├── services/ │ │ ├── parser.py │ │ ├── ioc_extractor.py │ │ ├── header_analyzer.py │ │ ├── enrichment.py │ │ ├── openphish_checker.py │ │ ├── urlhaus_checker.py │ │ ├── brand_detector.py │ │ └── scorer.py │ │ │ ├── models/ │ ├── routes/ │ ├── database.py │ └── app.py │ ├── frontend/ │ ├── datasets/ ├── uploads/ ├── reports/ ├── screenshots/ │ ├── requirements.txt ├── README.md └── .gitignore ``` # 🚀 安装说明 ## 克隆仓库 ``` git clone https://github.com/yourusername/SOC-Phishing-Investigation-Platform.git cd SOC-Phishing-Investigation-Platform ``` ## 创建虚拟环境 ### Windows ``` python -m venv venv venv\Scripts\activate ``` ### Linux/Mac ``` python3 -m venv venv source venv/bin/activate ``` ## 安装依赖 ``` pip install -r requirements.txt ``` # 🧪 使用方法 运行应用程序: ``` uvicorn backend.app:app --reload ``` 或启动仪表板: ``` streamlit run frontend/dashboard.py ``` 上传一封钓鱼邮件 (`.eml`) 并接收: - 提取的 IOC - 邮件头分析 - 威胁情报结果 - 风险评分 - 最终裁定 - 事件报告 # 🎯 检测工作流 ### 调查示例 #### 邮件 ``` From: security@paypa1-support.com Subject: Urgent Account Verification Body: Click here immediately: http://paypa1-login-security.xyz ``` ### 发现 | 指标 | 结果 | |------------|---------| | SPF | 缺失 | | DKIM | 缺失 | | DMARC | 缺失 | | 域名年龄 | 未知 | | 品牌冒充 | PayPal | | TLD | .xyz | ### 裁定 ``` Risk Score : 115 Verdict : CRITICAL ``` # 📄 事件报告示例 ``` Case ID: PH-2026-001 Severity: Critical Indicators: - http://paypa1-login-security.xyz - security@paypa1-support.com Findings: - Missing SPF - Missing DKIM - Missing DMARC - Potential PayPal impersonation - No WHOIS information available Recommendation: Block domain and notify affected users. ``` # 🔮 未来改进 - VirusTotal 集成 - AbuseIPDB 集成 - 邮件附件分析 - YARA 规则支持 - 基于 ML 的钓鱼分类 - Docker 部署 - PDF 报告生成 - SIEM 集成 (Splunk/Wazuh) # 🛠️ 展示技能 - 威胁情报 - 事件响应 - 邮件安全 - IOC 分析 - 检测工程 - 安全自动化 - Python 开发 - SOC 工作流
标签:AV绕过, FastAPI, Kubernetes, Streamlit, 威胁情报, 安全运营, 开发者工具, 扫描框架, 访问控制, 逆向工具, 钓鱼邮件分析