lucaslimabc/soc-helper
GitHub: lucaslimabc/soc-helper
为 SOC 分析师打造的百分百离线安全参考工具集,涵盖端口、事件 ID、MITRE ATT&CK 等快速查询,并集成 AI 驱动的多 SIEM 日志分析与报告生成功能。
Stars: 0 | Forks: 0
# 🛡️ SOC 助手
专为 SOC 分析师打造的 **100% 离线**工具集——快速查询端口、Windows Event IDs、LOLBins、MITRE ATT&CK、C2 框架等。
还包含一个**基于 AI 的日志分析器**,可解析来自多个 SIEM 的事件并生成应急响应报告。
## 📦 包含内容
| 工具 | 描述 |
|---|---|
| `soc_helper.py` | 交互式 CLI——查询端口、事件、LOLBin、MITRE、C2 |
| `build.py` | 根据数据库生成离线 HTML |
| `databases/` | 8 个 Python 数据库,支持团队自定义编辑 |
| `templates/` | 移动端和桌面端应用的 HTML 模板 |
| `dist/` | 开箱即用的 HTML 文件(移动端和桌面端) |
| `log-analyzer/` | 基于 AI 的多 SIEM 日志分析器 |
## ⚡ 快速开始
### 使用现成的 HTML(无需 Python)
下载 `dist/` 文件夹中的文件并在浏览器中打开。**100% 离线**运行——无需服务器,无需安装。
- `soc_helper_desktop.html` → 桌面和笔记本(任何浏览器)
- `soc_helper_mobile.html` → Android/iOS 手机(Chrome → “添加到主屏幕”)
### 使用 CLI(需要 Python 3.8+)
```
git clone https://github.com/SEU_USUARIO/soc-helper.git
cd soc-helper
python soc_helper.py
```
直接使用示例:
```
python soc_helper.py porta 445 tcp
python soc_helper.py evento 4625
python soc_helper.py http 404
python soc_helper.py lolbin certutil.exe
python soc_helper.py mitre TA0008
python soc_helper.py c2 "Cobalt Strike"
python soc_helper.py busca kerberos
```
## 🗄️ 数据库
| 文件 | 内容 |
|---|---|
| `databases/portas_db.py` | 12,096 个 TCP/UDP 端口 (IANA/Nmap) |
| `databases/eventos_db.py` | 119 个 Event IDs——Security、Sysmon、System/PS/Defender |
| `databases/http_db.py` | 63 个 HTTP 状态码 + Cloudflare |
| `databases/codigos_db.py` | Logon Types、NTLM Status、Kerberos、DNS RCODE、ICMP |
| `databases/lolbins_db.py` | 39 个 LOLBins,包含滥用方式、MITRE 和 CLI 示例 |
| `databases/mitre_db.py` | 14 项战术 + 26 项 ATT&CK 技术(附 SOC 注释) |
| `databases/c2_db.py` | 11 个 C2 框架 (Cobalt Strike、Sliver、BRC4、Havoc...) |
## 🔄 如何更新数据库
1. 编辑 `databases/` 文件夹中相应的 `.py` 文件
2. 运行构建以重新生成 HTML:
```
python build.py # gera mobile + desktop
python build.py --mobile # só mobile
python build.py --desktop # só desktop
python build.py --guia # mostra guia de edição
```
### 示例——添加 Event ID:
```
# databases/eventos_db.py → EVENTOS_SEGURANCA
9999: ("Título do evento",
"Descrição para o analista."),
```
### 示例——添加 LOLBin:
```
# databases/lolbins_db.py → LOLBINS
"novo.exe": (
"Uso legítimo do binário.",
"Como é abusado por atacantes.",
"T1218 (Técnica MITRE)",
["cmd exemplo 1", "cmd exemplo 2"],
),
```
## 🔍 AI 日志分析器
`log-analyzer/soc_log_analyzer.jsx` 是一个 React 应用,它可以:
- 自动检测日志格式(Wazuh、Sentinel、Splunk、QRadar、Elastic、Defender、CEF、Syslog、Windows Event XML、JSON)
- 使用 Anthropic API 进行 AI 分析
- 生成两份文档:
- **客户报告**(NIST SP 800-61 / ISO 27035)
- **SOC 内部笔记**(操作清单、注意事项、MITRE ATT&CK、经验教训)
- 持久的案例历史记录
- 具备专业排版格式的 HTML 导出
### API key 配置
在 Claude 环境之外使用前,请在 `soc_log_analyzer.jsx` 的 fetch 请求中添加你的 header:
```
headers: {
'Content-Type': 'application/json',
'x-api-key': 'SUA_ANTHROPIC_API_KEY',
'anthropic-version': '2023-06-01',
'anthropic-dangerous-direct-browser-access': 'true',
},
```
详情请见 [console.anthropic.com](https://console.anthropic.com)。
## 📱 在 Android 上安装为应用
1. 在 Chrome 中打开 `soc_helper_mobile.html`
2. 菜单 (⋮) → “添加到主屏幕”
3. 该应用将以图标形式出现在主屏幕上,并支持离线使用
## 🗂️ 项目结构
```
soc-helper/
├── README.md
├── LICENSE
├── .gitignore
├── soc_helper.py ← CLI principal
├── build.py ← script de build
│
├── databases/
│ ├── portas_db.py
│ ├── eventos_db.py
│ ├── http_db.py
│ ├── codigos_db.py
│ ├── lolbins_db.py
│ ├── mitre_db.py
│ └── c2_db.py
│
├── templates/ ← templates HTML (sem dados)
│ ├── template_mobile.html
│ └── template_desktop.html
│
├── dist/ ← HTMLs prontos (gerados pelo build.py)
│ ├── soc_helper_mobile.html
│ └── soc_helper_desktop.html
│
└── log-analyzer/
├── soc_log_analyzer.jsx
└── README.md
```
## 📄 许可证
MIT——详情请参阅 [LICENSE](LICENSE)。
*专为巴西 SOC 团队开发。支持离线运行。除了使用 Anthropic API 的日志分析器外,不会向外部服务器发送任何数据。*
标签:Cloudflare, MITRE ATT&CK, SOC工具, 多模态安全, 威胁情报, 安全运营, 开发者工具, 扫描框架, 数据可视化, 漏洞发现, 离线工具, 逆向工具