Hadi-Tavana/Semi-Autonomous-SOC-with-AI-Assisted-Triage-and-Automated-Incident-Response

GitHub: Hadi-Tavana/Semi-Autonomous-SOC-with-AI-Assisted-Triage-and-Automated-Incident-Response

一个基于开源工具和本地 LLM 构建的半自动化 SOC 概念验证项目,实现 AI 辅助告警分诊、威胁情报富化与自动化事件响应。

Stars: 0 | Forks: 0

davinci_wide_cinematic_panoramic_banner__anime_cartoon_ill # 基于 AI 辅助分诊和自动化事件响应的半自动化 SOC *一个 SIEM、一个 SOAR 和一个本地部署的 AI 走向了防火墙。从此再也没人在凌晨 3 点被呼叫寻呼了。* ## 这是什么 这是我们在一个结合了家庭实验室与毕业设计的项目中,所构建的半自动化安全运营中心(SOC)背后的工作流导出文件和自动化逻辑。简而言之:告警从防火墙和几个 Windows 端点传入,经过归一化处理转换为统一格式,使用真实的威胁情报进行富化,交由本地 LLM 进行分诊,并通过基于规则的风险引擎进行评分。如果情况看起来足够糟糕,系统会在人类喝完咖啡之前,完成隔离主机、删除恶意软件并封锁 IP 的操作。 随后,我们对其发起了一场真正的多阶段红队对抗演练(侦察 → Webshell → 提权 → 持久化 → Kerberoasting → 横向移动 → 数据窃取),以测试这一切在压力下是否真正站得住脚。剧透一下:大部分都经受住了考验,我们为此撰写了超过 15,000 字的文章,详细记录了具体的实现方式和各个环节。 没有使用商业平台。没有使用云端 AI。只有开源工具、一台在备用电脑上运行的 70 亿参数模型,以及数量多到足以让面条图自愧不如的 n8n 节点。 ## 技术详解 我们撰写了一个分为 3 部分的系列文章,以远超 README 所能承载的深度介绍了整个构建过程: 1. **第 1 部分:检测与摄入**:告警如何从三个不同的来源生成并归一化到一个统一的流水线中 → *https://medium.com/@edrishassani526/building-a-semi-autonomous-soc-part-1-detection-ingestion-ab9596f43852* 2. **第 2 部分:AI 辅助分诊与风险评分**:OSINT 富化、本地 LLM,以及决定哪些才是真正严重威胁的六要素风险引擎 → *https://medium.com/@edrishassani526/building-a-semi-autonomous-soc-part-2-ai-assisted-triage-risk-scoring-caa498fdb891* 3. **第 3 部分:自动化响应与红队演练结果**:主机隔离、文件删除、IP/域名封锁,以及当我们真正攻击自己的实验室时发生的一切 → *https://medium.com/@edrishassani526/ccc828a1ceb5* ## 这里究竟包含了什么 - **n8n 工作流导出文件**:主摄入流水线、AI Agent 子工作流、OSINT 分发子工作流(IP / 域名 / 哈希值 / CVE),以及每一个响应轨迹工作流(隔离、文件删除、IP 封锁、域名封锁) - **JavaScript 节点逻辑**:在 [`/js-nodes`](./js-nodes) 中逐个文件存放,因为在一个微小的 n8n 代码框里阅读 150 行的归一化函数实在算不上是一种愉快的体验 - **Velociraptor artifacts 与脚本**:自定义的 VQL artifacts 以及封装它们的 Python 脚本(哈希值狩猎、隔离、修复) ## 技术栈(给心急的读者) `Security Onion 2` · `OPNsense` · `n8n` · `TheHive 4` · `Cortex` · `Velociraptor` · `Qwen2.5 (Ollama)` · `Mattermost` · `MongoDB` · `Caldera`(仅用于红队演练,而非防御——别想歪了) ## 是谁制造(“破坏”)了这个项目 **Edris Hassani** & **Hadi Tavana** 如果有任何问题、Bug 报告,或者想问“你们到底为什么要这么做”,请提交一个 issue,或者在 Medium 系列文章的评论区找到我们。 *如果你在自己的实验室中使用了其中的任何部分:很酷,放手去做吧。如果你将其用于你不拥有的网络:这就不酷了,像我们一样去建立你自己的实验室吧。*
标签:DLL 劫持, PE 加载器, SOAR, Web报告查看器, 大语言模型, 威胁情报, 安全运营, 安全运营中心, 开发者工具, 扫描框架, 数据可视化, 模拟器, 网络映射, 自动化响应, 自定义脚本, 逆向工具