FCortezSecurity/chronos
GitHub: FCortezSecurity/chronos
Chronos 是一个不依赖 AI 的 DFIR 平台,通过确定性 Python 逻辑从 Sysmon 与 Wazuh 遥测数据中重建攻击时间线、提取 IOC 并映射 MITRE ATT&CK 技术。
Stars: 0 | Forks: 0
# Chronos
### 安全时间线重建与事件调查平台






Chronos 是一个专注于 DFIR 的平台,它可以提取原始安全遥测数据,重建攻击时间线,提取失陷标示,将证据映射到 MITRE ATT&CK 技术,并通过专业的调查仪表板将所有内容呈现出来。
它的构建完全不依赖 LLM 或 AI API —— 所有的关联、映射和重建逻辑均为确定性的、基于证据的 Python 代码。
## 功能说明
大多数检测工程项目回答的是:**告警是否触发了?**
Chronos 回答的是:**告警触发后发生了什么?**
给定原始的 Sysmon 事件、Wazuh 告警和 Windows 安全日志,Chronos 能够将完整的攻击故事——从初始访问到横向移动——重建为一个包含时间线、IOC 和 ATT&CK 覆盖图的可调查事件。
## 架构

| 组件 | 技术 |
|---|---|
| 攻击者 VM | BlackArch Linux |
| 受害者 VM | Windows 10/11 + Sysmon + Wazuh Agent |
| SIEM | Wazuh Manager (Ubuntu Server) |
| 数据库 | PostgreSQL |
| 后端 | Python 3, Flask, SQLAlchemy |
| 前端 | Bootstrap 5, Chart.js |
| 检测 | 映射到 ATT&CK 的 Sigma 规则 |
## 核心模块
### 1. 日志采集器
采集 Sysmon XML 事件、Wazuh JSON 告警和 Windows 安全日志。将数据进行标准化处理,并存储在 PostgreSQL 的 `raw_alerts`、`process_events`、`file_events` 和 `network_events` 表中。
### 2. 时间线引擎
该项目的心脏。将原始遥测数据转化为按时间顺序排列的攻击进程,识别出枢纽事件——即攻击者行为发生改变或升级的时刻。每个事件都带有置信度分数和 ATT&CK 技术映射。
### 3. IOC 提取器
自动从遥测数据中识别失陷标示:文件哈希 (MD5/SHA256)、进程名、IP 地址、域名、用户名和主机名。记录命中次数以及首次/末次发现的时间戳。
### 4. ATT&CK 映射器
利用 Sigma 规则元数据和行为启发式方法,将时间线事件映射到 MITRE ATT&CK 技术。生成包含枢纽计数的单事件技术覆盖表。
### 5. 事件关联器
将相关的告警、进程和 IOC 分组为单个事件对象。它不再向您展示 840 条原始告警,而是呈现 1 个包含了与该入侵相关的所有信息的事件。
### 6. Flask 仪表板
一个深色主题的调查 UI,包含四个视图:
- **Dashboard** — 带有实时统计信息的事件概览
- **Incident** — 时间线、ATT&CK 映射、IOC、受影响的主机
- **Alerts** — 带有严重程度和 MITRE 标签的完整原始告警源
- **IOCs** — 带有命中计数的去重标示列表
## 实验环境
BlackArch Linux VM (攻击者)
|
| 模拟攻击流量
v
Windows 10/11 VM (受害者)
Sysmon v15
Wazuh Agent 4.x
|
| 事件转发
v
Ubuntu Server VM (检测 + 分析)
Wazuh Manager
PostgreSQL
Chronos 平台 (Flask :5000)
## 已测试的攻击场景
| 技术 | ATT&CK ID | 描述 |
|---|---|---|
| 计划任务持久化 | T1053.005 | 通过 Office hook 实现 schtasks.exe 持久化 |
| 入站工具传输 | T1105 | PowerShell 将 PS1 写入 SystemTemp |
| 进程发现 | T1057 | net.exe 账户枚举 |
| 账户发现 | T1087 | 本地账户枚举 |
| 进程注入 | T1055 | 可疑的进程父子关系 |
| 安全软件发现 | T1518 | SecEdit.exe 配置导出 |
| 命令和脚本 | T1059 | 异常的 cmd.exe 子进程 |
## 仪表板截图
| 视图 | 描述 |
|---|---|
|  | 带有实时统计信息的主要事件概览 |
|  | 带有 ATT&CK 映射的时间线重建 |
|  | 带有严重程度分类的原始告警源 |
|  | 提取的失陷标示 |
## 运行 Chronos
### 前置条件
- Python 3.10+
- PostgreSQL 15
- Wazuh Manager (用于实时采集)
### 安装说明
```
git clone https://github.com/FCortezSecurity/chronos
cd chronos
pip install -r requirements.txt
```
配置数据库连接:
```
export DB_HOST=localhost
export DB_NAME=chronos
export DB_USER=chronos
export DB_PASS=yourpassword
```
运行仪表板:
```
cd dashboard
python app.py
```
访问 `http://localhost:5000`
## 项目理念
这个项目旨在证明,一名学生也能构建出专业的 DFIR 工具——而不仅仅是检测规则。
没有 Claude API。没有 ChatGPT。没有 LLM。
每一次关联、每一次时间线重建、每一次 IOC 提取,都是用 Python 编写的确定性逻辑——与真实的 SOC 和 DFIR 工具的工作方式完全一致。
## 展示的技能
- 数字取证与事件响应 (DFIR)
- 安全遥测数据的采集与标准化
- 从原始事件中重建攻击时间线
- IOC 提取与去重
- MITRE ATT&CK 技术映射
- Sigma 规则集成
- 全栈安全工具开发 (Python + Flask + PostgreSQL)
- 检测工程
- 威胁狩猎方法论
## 作者
**Fernando** — 专攻检测工程、SOC 运营和 DFIR 的网络安全学生。
标签:PE 加载器, Sysmon, Wazuh, 子域名变形, 安全事件调查, 时间线重构, 测试用例, 逆向工具