Abhayparashar31/PhishX
GitHub: Abhayparashar31/PhishX
基于 Streamlit 构建的钓鱼邮件分析平台,可自动提取可疑邮件中的妥协指标并通过多个威胁情报源进行富化查询与风险评估。
Stars: 0 | Forks: 0
# 🛡️ AI 钓鱼邮件分析器
一个现代化的**基于 Streamlit 的钓鱼邮件分析平台**,可帮助安全分析师分析可疑邮件文件,提取妥协指标 (IOCs),并使用多个威胁情报提供商对其进行丰富。
专为 **SOC 分析师**、**威胁情报分析师**、**事件响应人员**以及任何学习邮件安全的人士设计。
## ✨ 功能
### 📧 邮件分析
- 上传 `.eml` 邮件文件
- 解析邮件头
- 显示发件人信息
- HTML 邮件预览
- 纯文本邮件预览
- 原始邮件源查看器
- 已解析邮件头查看器
### 🌐 IOC 提取
自动提取:
- 🌍 URL
- 🌐 域名
- 🖥️ IPv4 地址
- 📧 邮件地址
- 📎 附件
- 🔑 MD5
- 🔑 SHA1
- 🔑 SHA256
- 🔗 隐藏链接
- ↩️ 回复地址
### 📎 附件分析
对于每个附件:
- 文件名
- MIME 类型
- 文件大小
- MD5
- SHA1
- SHA256
## 🛰️ 威胁情报集成
### 🦠 VirusTotal
使用以下信息丰富提取的 URL:
- 检测统计数据
- 信誉评分
- 分类
- 社区投票
- 最后分析日期
- VirusTotal 直接链接
### 🌍 IPInfo
提供:
- 国家
- 城市
- ASN
- 组织
- 主机名
- 地理位置
### 🚨 AbuseIPDB
根据 AbuseIPDB 检查提取的 IP 地址。
返回:
- 滥用置信度得分
- 总报告数
- 不同报告者数量
- ISP
- 域名
- 使用类型
- 国家
- 最后报告时间
- Tor 出口节点
- 公共 IP 状态
### 🌐 WHOIS
对提取的域名执行 WHOIS 查询。
返回:
- 注册商
- 创建日期
- 过期日期
- 更新日期
- 域名年龄
- 域名服务器
- 注册状态
- DNSSEC
## 📊 风险分析
分析器会执行多项钓鱼检测检查,包括:
- SPF
- DKIM
- DMARC
- 隐藏链接检测
- 发件人不匹配检测
- IOC 提取
- 附件哈希计算
# 🖥️ 用户界面
Streamlit 应用程序目前包括:
- 📊 概览
- 📧 邮件
- 🌐 IOC
- 🛰️ 威胁情报
- 📎 附件
- 📄 原始数据
# 📂 项目结构
```
AI-Phishing-Analyzer/
│
├── app.py
├── parser.py
├── risk.py
├── requirements.txt
│
├── integrations/
│ ├── __init__.py
│ ├── manager.py
│ ├── virustotal.py
│ ├── ipinfo.py
│ ├── abuseipdb.py
│ └── whois_lookup.py
│
├── assets/
├── reports/
└── samples/
```
# 🔌 当前集成
| 集成 | IOC 类型 | 状态 |
|-------------|----------|:------:|
| VirusTotal | URL | ✅ |
| VirusTotal | 域名 | 🚧 |
| VirusTotal | IP | 🚧 |
| VirusTotal | 文件哈希 | 🚧 |
| IPInfo | IP 地址 | ✅ |
| AbuseIPDB | IP 地址 | ✅ |
| WHOIS | 域名 | ✅ |
# 🚀 安装说明
克隆仓库
```
git clone https://github.com/yourusername/AI-Phishing-Analyzer.git
cd AI-Phishing-Analyzer
```
创建虚拟环境
```
python -m venv .venv
```
### Windows
```
.venv\Scripts\activate
```
### Linux / macOS
```
source .venv/bin/activate
```
安装依赖项
```
pip install -r requirements.txt
```
运行应用程序
```
streamlit run app.py
```
# 🔑 API 密钥
创建:
```
.streamlit/
secrets.toml
```
示例:
```
VT_API_KEY="YOUR_VIRUSTOTAL_API_KEY"
IPINFO_API_KEY="YOUR_IPINFO_API_KEY"
ABUSEIPDB_API_KEY="YOUR_ABUSEIPDB_API_KEY"
```
# 📈 分析工作流
```
Upload Email (.eml)
│
▼
Parse Email Headers
│
▼
Extract Email Body
│
▼
Extract Indicators
┌──────────┬──────────┬─────────┐
│ │ │ │
▼ ▼ ▼ ▼
URLs Domains IPs Attachments
│ │ │ │
└──────────┴──────────┴─────────┘
│
▼
┌──────────┬──────────┬──────────┬──────────┐
│ │ │ │
▼ ▼ ▼ ▼
VirusTotal IPInfo AbuseIPDB WHOIS
│ │ │ │
└──────────┴──────────┴──────────┘
│
▼
Unified Threat Intelligence
│
▼
Interactive Streamlit Dashboard
```
# 🎯 路线图
## 威胁情报
- [x] VirusTotal
- [x] IPInfo
- [x] AbuseIPDB
- [x] WHOIS
- [ ] URLHaus
- [ ] MalwareBazaar
- [ ] AlienVault OTX
- [ ] URLScan.io
- [ ] Cisco Talos
- [ ] GreyNoise
## 邮件分析
- [x] 邮件解析
- [x] 邮件头解析
- [x] HTML 预览
- [x] 纯文本预览
- [x] IOC 提取
- [x] 附件哈希计算
- [x] 品牌冒充检测
- [ ] 同形异义域名检测
- [ ] 二维码提取
- [ ] 图片附件 OCR
## 👨💻 技术栈
- Python
- Streamlit
- Requests
- BeautifulSoup
- Python Email Library
- python-whois
- hashlib
- 正则表达式
## 🎯 目标受众
本项目专为以下人员构建:
- SOC 分析师
- 威胁情报分析师
- DFIR 专业人员
- 蓝队工程师
- 安全研究员
- 学习邮件安全的学生
## ⚠️ 免责声明
本项目仅供**教育、研究和防御安全目的**使用。在分析邮件或调查属于他人的基础设施之前,请务必确保您已获得授权。
## ⭐ 未来愿景
本项目的长期目标是发展成为一个轻量级的**邮件威胁调查平台**,将:
- 高级邮件解析
- IOC 提取
- 威胁情报丰富
- AI 辅助分析
- 专业调查报告
整合到一个单一的、对分析师友好的应用程序中。
标签:IOC提取, Kubernetes, Python, Splunk, Streamlit, 威胁情报, 字符串匹配, 开发者工具, 无后门, 访问控制, 逆向工具, 钓鱼邮件分析