syedimraan2007-ship-it/threat-hunting-platform

GitHub: syedimraan2007-ship-it/threat-hunting-platform

AegisHunter AI 是一个基于 Google Gemini 的 AI 驱动威胁狩猎与检测规则生成平台,通过模拟多智能体工作流和 SOC 风格界面帮助安全团队探索威胁狩猎流程并自动产出多格式检测规则。

Stars: 0 | Forks: 0

# 🛡️ AegisHunter AI — 威胁狩猎平台 AegisHunter AI 是一个 AI 驱动的威胁狩猎与检测工程平台。它将模拟的多智能体 LLM 工作流(由 Google Gemini 提供支持)与 SOC 风格的界面相结合,用于关联遥测数据、追踪攻击路径,并生成可用于生产环境的检测规则。 ## ✨ 功能 - **AI 威胁狩猎控制台** — 自然语言狩猎查询通过模拟的 7 阶段智能体流水线(Planner → Retriever → Threat Hunter → Reasoner → Critic → Validator → Report Generator)运行,返回风险评分、发现结果和 MITRE ATT&CK 映射。 - **攻击图可视化工具** — 交互式图表视图,展示参与狩猎的主机、用户、进程和网络节点,并支持可疑路径追踪。 - **MITRE ATT&CK 矩阵** — 可浏览的战术/技术矩阵,包含覆盖状态。 - **检测工作室** — 根据设定的假设和日志源生成检测规则(Sigma、YARA、KQL、Splunk SPL、Elastic)。 - **威胁情报中心** — IOC 查询(IP/域名/哈希),提供信誉评分、威胁行为者档案以及模拟的情报源集成(VirusTotal、AbuseIPDB、CISA KEV)。 - **遥测流** — 可搜索/可过滤的日志查看器,覆盖 Sysmon、Windows 事件、EDR、CloudTrail、DNS、Proxy 等。 - **报告生成器** — 根据狩猎结果生成高管版、SOC 分析师版和 DFIR 风格的报告导出。 - **审计与治理** — 基于角色的用户画像(Tier 1 Analyst、Tier 3 Hunter、Detection Engineer、Incident Responder、CISO),并提供不可变的审计追踪视图。 ## 🧱 技术栈 - **Frontend:** React 19、TypeScript、Vite、Tailwind CSS、Framer Motion、Lucide 图标 - **Backend:** Express(通过 `server.ts`),在开发环境中通过 Vite 中间件运行,在生产环境中作为打包的 Node 服务器运行 - **AI:** Google Gemini API (`@google/genai`) 用于狩猎分析和检测规则生成,在未配置 API 密钥时提供确定性的本地后备方案 ## 📁 项目结构 ``` ├── server.ts # Express server + Gemini-backed API endpoints ├── src/ │ ├── App.tsx # Main app shell/routing between views │ ├── components/ # Console, graph, MITRE matrix, detection studio, etc. │ ├── services/api.ts # Client-side API calls + offline fallback generators │ ├── data/mockData.ts # Mock telemetry, IOCs, graph, rules, audit logs │ └── types.ts # Shared TypeScript types ├── index.html ├── vite.config.ts └── metadata.json ``` ## 🚀 快速开始 **前置条件:** Node.js 18+ 1. 克隆仓库并安装依赖: git clone https://github.com//threat-hunting-platform.git cd threat-hunting-platform npm install 2. 复制示例环境文件并添加你的 Gemini API 密钥: cp .env.example .env.local 然后在 `.env.local` 中设置 `GEMINI_API_KEY`。如果未设置密钥,应用程序仍将完全使用内置的确定性模拟响应运行。 3. 运行开发服务器: npm run dev 应用程序将在 `http://localhost:3000` 上可用。 ### 生产环境构建 ``` npm run build npm start ``` ## 🔌 API Endpoint | Endpoint | Method | 描述 | |---|---|---| | `/api/hunt` | POST | 对自然语言查询运行 AI 辅助威胁狩猎 | | `/api/ioc/lookup` | GET | 查询 IOC(IP/域名/哈希) | | `/api/rules/generate` | POST | 根据假设 + 日志源生成检测规则 | | `/api/telemetry` | GET | 获取遥测日志数据 | | `/api/mitre` | GET | 获取 MITRE ATT&CK 技术数据 | | `/api/audit` | GET | 获取审计日志数据 | ## ⚠️ 免责声明 本项目中的所有遥测数据、IOC、主机名、IP 和威胁行为者数据均为**合成/模拟数据**,仅供演示之用。本平台并非生产级安全工具,若未经过大幅强化、真实数据集成和安全审查,不得用于真实的威胁检测。 ## 📄 许可证 基于 [MIT License](LICENSE) 发布。
标签:AI威胁狩猎, Cloudflare, DLL 劫持, MITM代理, MITRE ATT&CK, React, Syscalls, 大语言模型, 安全运营中心, 网络映射, 自动化攻击