lucaslimabc/soc-helper

GitHub: lucaslimabc/soc-helper

为 SOC 分析师打造的百分百离线安全参考工具集,涵盖端口、事件 ID、MITRE ATT&CK 等快速查询,并集成 AI 驱动的多 SIEM 日志分析与报告生成功能。

Stars: 0 | Forks: 0

# 🛡️ SOC 助手 专为 SOC 分析师打造的 **100% 离线**工具集——快速查询端口、Windows Event IDs、LOLBins、MITRE ATT&CK、C2 框架等。 还包含一个**基于 AI 的日志分析器**,可解析来自多个 SIEM 的事件并生成应急响应报告。 ## 📦 包含内容 | 工具 | 描述 | |---|---| | `soc_helper.py` | 交互式 CLI——查询端口、事件、LOLBin、MITRE、C2 | | `build.py` | 根据数据库生成离线 HTML | | `databases/` | 8 个 Python 数据库,支持团队自定义编辑 | | `templates/` | 移动端和桌面端应用的 HTML 模板 | | `dist/` | 开箱即用的 HTML 文件(移动端和桌面端) | | `log-analyzer/` | 基于 AI 的多 SIEM 日志分析器 | ## ⚡ 快速开始 ### 使用现成的 HTML(无需 Python) 下载 `dist/` 文件夹中的文件并在浏览器中打开。**100% 离线**运行——无需服务器,无需安装。 - `soc_helper_desktop.html` → 桌面和笔记本(任何浏览器) - `soc_helper_mobile.html` → Android/iOS 手机(Chrome → “添加到主屏幕”) ### 使用 CLI(需要 Python 3.8+) ``` git clone https://github.com/SEU_USUARIO/soc-helper.git cd soc-helper python soc_helper.py ``` 直接使用示例: ``` python soc_helper.py porta 445 tcp python soc_helper.py evento 4625 python soc_helper.py http 404 python soc_helper.py lolbin certutil.exe python soc_helper.py mitre TA0008 python soc_helper.py c2 "Cobalt Strike" python soc_helper.py busca kerberos ``` ## 🗄️ 数据库 | 文件 | 内容 | |---|---| | `databases/portas_db.py` | 12,096 个 TCP/UDP 端口 (IANA/Nmap) | | `databases/eventos_db.py` | 119 个 Event IDs——Security、Sysmon、System/PS/Defender | | `databases/http_db.py` | 63 个 HTTP 状态码 + Cloudflare | | `databases/codigos_db.py` | Logon Types、NTLM Status、Kerberos、DNS RCODE、ICMP | | `databases/lolbins_db.py` | 39 个 LOLBins,包含滥用方式、MITRE 和 CLI 示例 | | `databases/mitre_db.py` | 14 项战术 + 26 项 ATT&CK 技术(附 SOC 注释) | | `databases/c2_db.py` | 11 个 C2 框架 (Cobalt Strike、Sliver、BRC4、Havoc...) | ## 🔄 如何更新数据库 1. 编辑 `databases/` 文件夹中相应的 `.py` 文件 2. 运行构建以重新生成 HTML: ``` python build.py # gera mobile + desktop python build.py --mobile # só mobile python build.py --desktop # só desktop python build.py --guia # mostra guia de edição ``` ### 示例——添加 Event ID: ``` # databases/eventos_db.py → EVENTOS_SEGURANCA 9999: ("Título do evento", "Descrição para o analista."), ``` ### 示例——添加 LOLBin: ``` # databases/lolbins_db.py → LOLBINS "novo.exe": ( "Uso legítimo do binário.", "Como é abusado por atacantes.", "T1218 (Técnica MITRE)", ["cmd exemplo 1", "cmd exemplo 2"], ), ``` ## 🔍 AI 日志分析器 `log-analyzer/soc_log_analyzer.jsx` 是一个 React 应用,它可以: - 自动检测日志格式(Wazuh、Sentinel、Splunk、QRadar、Elastic、Defender、CEF、Syslog、Windows Event XML、JSON) - 使用 Anthropic API 进行 AI 分析 - 生成两份文档: - **客户报告**(NIST SP 800-61 / ISO 27035) - **SOC 内部笔记**(操作清单、注意事项、MITRE ATT&CK、经验教训) - 持久的案例历史记录 - 具备专业排版格式的 HTML 导出 ### API key 配置 在 Claude 环境之外使用前,请在 `soc_log_analyzer.jsx` 的 fetch 请求中添加你的 header: ``` headers: { 'Content-Type': 'application/json', 'x-api-key': 'SUA_ANTHROPIC_API_KEY', 'anthropic-version': '2023-06-01', 'anthropic-dangerous-direct-browser-access': 'true', }, ``` 详情请见 [console.anthropic.com](https://console.anthropic.com)。 ## 📱 在 Android 上安装为应用 1. 在 Chrome 中打开 `soc_helper_mobile.html` 2. 菜单 (⋮) → “添加到主屏幕” 3. 该应用将以图标形式出现在主屏幕上,并支持离线使用 ## 🗂️ 项目结构 ``` soc-helper/ ├── README.md ├── LICENSE ├── .gitignore ├── soc_helper.py ← CLI principal ├── build.py ← script de build │ ├── databases/ │ ├── portas_db.py │ ├── eventos_db.py │ ├── http_db.py │ ├── codigos_db.py │ ├── lolbins_db.py │ ├── mitre_db.py │ └── c2_db.py │ ├── templates/ ← templates HTML (sem dados) │ ├── template_mobile.html │ └── template_desktop.html │ ├── dist/ ← HTMLs prontos (gerados pelo build.py) │ ├── soc_helper_mobile.html │ └── soc_helper_desktop.html │ └── log-analyzer/ ├── soc_log_analyzer.jsx └── README.md ``` ## 📄 许可证 MIT——详情请参阅 [LICENSE](LICENSE)。 *专为巴西 SOC 团队开发。支持离线运行。除了使用 Anthropic API 的日志分析器外,不会向外部服务器发送任何数据。*
标签:Cloudflare, MITRE ATT&CK, SOC工具, 多模态安全, 威胁情报, 安全运营, 开发者工具, 扫描框架, 数据可视化, 漏洞发现, 离线工具, 逆向工具