MaviaAdil/phishing-triage-pipeline
GitHub: MaviaAdil/phishing-triage-pipeline
该项目构建了一条自动化钓鱼邮件分流流水线,通过多源情报富化与本地检测规则对可疑邮件进行风险评分和优先级排序。
Stars: 0 | Forks: 0
# 钓鱼邮件分流处理流水线
## 演示
使用已实现的本地检查分析任何 RFC 822 `.eml` 文件,并生成 Markdown 和 JSON 报告:
```
py -m phishing_triage tests/fixtures/emails/phishing_04_header_mismatch.eml
```
该命令默认将报告写入 `reports/`。添加 `--dns` 以包含 SPF/DMARC 身份验证检查(优先使用受信任的网关,然后在存在上下文时进行本地验证)以及策略姿态回退。省略此选项则进行确定性的离线演示。WHOIS 域名年龄富化是当前流水线的一部分,可以使用 `--no-whois` 禁用。
如果您需要用于自动化或 CI 的机器可读日志,请添加 `--json-logs`。
目前的本地分析包括误植域名、同形异义词、标头不匹配、高管显示名欺骗、附件文件名欺骗、RTLO、Authentication-Results 解析、BEC 式语言施压规则、带有姿态回退的 DKIM/SPF/DMARC 身份验证证据、WHOIS 域名年龄、URL 信誉富化以及附件元数据检查。
外部富化包括提供商级别的重试/退避、基本的速率限制和响应缓存,以隔离提供商的不稳定性。
当设置了 `PHISHING_TRIAGE_ENABLE_YARA=1` 且有可用的规则集(默认:`assets/yara/default_rules.yar`)时,系统会为附件集成可选的 YARA 扫描。
本系统是一个辅助分流工具:它优先处理可疑邮件以供审查,并在可用时尽最大努力使用本地 SPF/DKIM 验证以及受信任网关的判定。它不是完整的邮件传输代理替代品,也不执行沙箱恶意软件分析。
安装过程还会公开一个 `phishing-triage` 控制台命令。
请参阅 [docs/limitations.md](docs/limitations.md) 了解当前的范围边界。
标签:Homebrew安装, Object Callbacks, Python, 威胁情报, 开发者工具, 无后门, 电子邮件安全, 网络钓鱼, 逆向工具