FCortezSecurity/chronos

GitHub: FCortezSecurity/chronos

Chronos 是一个不依赖 AI 的 DFIR 平台,通过确定性 Python 逻辑从 Sysmon 与 Wazuh 遥测数据中重建攻击时间线、提取 IOC 并映射 MITRE ATT&CK 技术。

Stars: 0 | Forks: 0

# Chronos ### 安全时间线重建与事件调查平台 ![Python](https://img.shields.io/badge/Python-3.10+-blue?style=flat-square) ![Flask](https://img.shields.io/badge/Flask-3.x-lightgrey?style=flat-square) ![PostgreSQL](https://img.shields.io/badge/PostgreSQL-15-336791?style=flat-square) ![Wazuh](https://img.shields.io/badge/Wazuh-4.x-blue?style=flat-square) ![ATT&CK](https://img.shields.io/badge/MITRE-ATT%26CK-red?style=flat-square) ![License](https://img.shields.io/badge/License-MIT-green?style=flat-square) Chronos 是一个专注于 DFIR 的平台,它可以提取原始安全遥测数据,重建攻击时间线,提取失陷标示,将证据映射到 MITRE ATT&CK 技术,并通过专业的调查仪表板将所有内容呈现出来。 它的构建完全不依赖 LLM 或 AI API —— 所有的关联、映射和重建逻辑均为确定性的、基于证据的 Python 代码。 ## 功能说明 大多数检测工程项目回答的是:**告警是否触发了?** Chronos 回答的是:**告警触发后发生了什么?** 给定原始的 Sysmon 事件、Wazuh 告警和 Windows 安全日志,Chronos 能够将完整的攻击故事——从初始访问到横向移动——重建为一个包含时间线、IOC 和 ATT&CK 覆盖图的可调查事件。 ## 架构 ![架构图](https://static.pigsec.cn/wp-content/uploads/repos/cas/0a/0adb22b3a906ac9979c29b21f8a932a2e4d5655d13bd78e1c1a339329c11cb66.svg) | 组件 | 技术 | |---|---| | 攻击者 VM | BlackArch Linux | | 受害者 VM | Windows 10/11 + Sysmon + Wazuh Agent | | SIEM | Wazuh Manager (Ubuntu Server) | | 数据库 | PostgreSQL | | 后端 | Python 3, Flask, SQLAlchemy | | 前端 | Bootstrap 5, Chart.js | | 检测 | 映射到 ATT&CK 的 Sigma 规则 | ## 核心模块 ### 1. 日志采集器 采集 Sysmon XML 事件、Wazuh JSON 告警和 Windows 安全日志。将数据进行标准化处理,并存储在 PostgreSQL 的 `raw_alerts`、`process_events`、`file_events` 和 `network_events` 表中。 ### 2. 时间线引擎 该项目的心脏。将原始遥测数据转化为按时间顺序排列的攻击进程,识别出枢纽事件——即攻击者行为发生改变或升级的时刻。每个事件都带有置信度分数和 ATT&CK 技术映射。 ### 3. IOC 提取器 自动从遥测数据中识别失陷标示:文件哈希 (MD5/SHA256)、进程名、IP 地址、域名、用户名和主机名。记录命中次数以及首次/末次发现的时间戳。 ### 4. ATT&CK 映射器 利用 Sigma 规则元数据和行为启发式方法,将时间线事件映射到 MITRE ATT&CK 技术。生成包含枢纽计数的单事件技术覆盖表。 ### 5. 事件关联器 将相关的告警、进程和 IOC 分组为单个事件对象。它不再向您展示 840 条原始告警,而是呈现 1 个包含了与该入侵相关的所有信息的事件。 ### 6. Flask 仪表板 一个深色主题的调查 UI,包含四个视图: - **Dashboard** — 带有实时统计信息的事件概览 - **Incident** — 时间线、ATT&CK 映射、IOC、受影响的主机 - **Alerts** — 带有严重程度和 MITRE 标签的完整原始告警源 - **IOCs** — 带有命中计数的去重标示列表 ## 实验环境 BlackArch Linux VM (攻击者) | | 模拟攻击流量 v Windows 10/11 VM (受害者) Sysmon v15 Wazuh Agent 4.x | | 事件转发 v Ubuntu Server VM (检测 + 分析) Wazuh Manager PostgreSQL Chronos 平台 (Flask :5000) ## 已测试的攻击场景 | 技术 | ATT&CK ID | 描述 | |---|---|---| | 计划任务持久化 | T1053.005 | 通过 Office hook 实现 schtasks.exe 持久化 | | 入站工具传输 | T1105 | PowerShell 将 PS1 写入 SystemTemp | | 进程发现 | T1057 | net.exe 账户枚举 | | 账户发现 | T1087 | 本地账户枚举 | | 进程注入 | T1055 | 可疑的进程父子关系 | | 安全软件发现 | T1518 | SecEdit.exe 配置导出 | | 命令和脚本 | T1059 | 异常的 cmd.exe 子进程 | ## 仪表板截图 | 视图 | 描述 | |---|---| | ![Dashboard](https://static.pigsec.cn/wp-content/uploads/repos/cas/ca/cadfe96091632285e1c0b04bb905020d41d5a8a11feb4e36ac7c077d85eddb0d.png) | 带有实时统计信息的主要事件概览 | | ![Incident](https://static.pigsec.cn/wp-content/uploads/repos/cas/c8/c86bef88b75ad947a133d599c6ec6cc8dba3a40a366a1d460ab93202f4fa4fa4.png) | 带有 ATT&CK 映射的时间线重建 | | ![Alerts](https://static.pigsec.cn/wp-content/uploads/repos/cas/f2/f2c3107d7d4540811524cd0fdb74c0fda87d8943fd9178b2e36bd88ed9058c22.png) | 带有严重程度分类的原始告警源 | | ![IOCs](https://static.pigsec.cn/wp-content/uploads/repos/cas/fb/fb88008bc88a2f464161c1e7e2264f3e0a6ed8597ebd3c95d1edbeec73bc8ea4.png) | 提取的失陷标示 | ## 运行 Chronos ### 前置条件 - Python 3.10+ - PostgreSQL 15 - Wazuh Manager (用于实时采集) ### 安装说明 ``` git clone https://github.com/FCortezSecurity/chronos cd chronos pip install -r requirements.txt ``` 配置数据库连接: ``` export DB_HOST=localhost export DB_NAME=chronos export DB_USER=chronos export DB_PASS=yourpassword ``` 运行仪表板: ``` cd dashboard python app.py ``` 访问 `http://localhost:5000` ## 项目理念 这个项目旨在证明,一名学生也能构建出专业的 DFIR 工具——而不仅仅是检测规则。 没有 Claude API。没有 ChatGPT。没有 LLM。 每一次关联、每一次时间线重建、每一次 IOC 提取,都是用 Python 编写的确定性逻辑——与真实的 SOC 和 DFIR 工具的工作方式完全一致。 ## 展示的技能 - 数字取证与事件响应 (DFIR) - 安全遥测数据的采集与标准化 - 从原始事件中重建攻击时间线 - IOC 提取与去重 - MITRE ATT&CK 技术映射 - Sigma 规则集成 - 全栈安全工具开发 (Python + Flask + PostgreSQL) - 检测工程 - 威胁狩猎方法论 ## 作者 **Fernando** — 专攻检测工程、SOC 运营和 DFIR 的网络安全学生。
标签:PE 加载器, Sysmon, Wazuh, 子域名变形, 安全事件调查, 时间线重构, 测试用例, 逆向工具