syedimraan2007-ship-it/threatguard-ai---enterprise-malware-analysis-workstation

GitHub: syedimraan2007-ship-it/threatguard-ai---enterprise-malware-analysis-workstation

一个由 Google Gemini 驱动的企业级恶意软件分析工作站 UI,提供静态/动态分析视图、ATT&CK 映射、自动规则生成和 AI 分析助手,用于演示 AI 在安全分析工作流中的集成应用。

Stars: 0 | Forks: 0

# 🧬 ThreatGuard AI — 企业级恶意软件分析工作站 ThreatGuard AI 是一个由 AI 驱动的恶意软件分析工作站 UI:提供静态和动态分析视图、IOC 提取、MITRE ATT&CK 映射以及自动化的 YARA/Sigma/Suricata 规则生成,并由 Google Gemini 提供支持,以生成自然语言的逆向工程摘要和分析师聊天助手。 ## ✨ 功能 - **概览标签页** — 一目了然地查看已分析样本的判定结果、风险评分和严重程度。 - **静态分析标签页** — PE 头信息、节区、导入表、可疑 API 使用情况以及数字签名信息(为演示/生成的数据,并非来自真实的 PE 解析器)。 - **动态分析标签页** — 模拟的沙箱执行时间线和行为摘要。 - **MITRE ATT&CK 标签页** — 将观察到的技术映射到 ATT&CK 矩阵。 - **威胁情报标签页** — 样本相关的威胁情报上下文。 - **规则生成器标签页** — 根据样本特征生成 YARA、Sigma 和 Suricata 规则。 - **AI 聊天** — 向 AI 逆向工程助手询问有关已加载样本的问题,由小型 RAG 知识库提供支持。 - **报告导出** — 导出 SOC、高管或 DFIR 风格的报告。 ## 🧱 技术栈 - **前端:** React 19, TypeScript, Vite, Tailwind CSS, Recharts, Framer Motion, Lucide 图标 - **后端:** Express (`server.ts`),内存样本存储(重启后重置) - **AI:** Google Gemini API (`@google/genai`),用于分析叙述、聊天和规则生成 ## 📁 项目结构 ``` ├── server.ts # Express server + Gemini-backed API endpoints ├── src/ │ ├── App.tsx # App shell / tab routing │ ├── components/ # Overview, Static/Dynamic Analysis, MITRE, Rule Generator, Chat, etc. │ ├── data/sampleMalware.ts # Seed sample analysis data (based on public write-ups of known malware) │ ├── data/mitreData.ts # MITRE ATT&CK tactics + RAG knowledge base articles │ └── types.ts # Shared TypeScript types ├── index.html ├── vite.config.ts └── metadata.json ``` ## 🚀 快速开始 **前置条件:** Node.js 18+ 1. 克隆仓库并安装依赖: git clone https://github.com//threatguard-ai.git cd threatguard-ai npm install 2. 复制示例环境文件并添加你的 Gemini API 密钥: cp .env.example .env.local 在 `.env.local` 中设置 `GEMINI_API_KEY`。 3. 运行开发服务器: npm run dev ### 生产环境构建 ``` npm run build npm start ``` ## 🔌 API 接口 | 接口 | 方法 | 描述 | |---|---|---| | `/api/health` | GET | 健康检查 | | `/api/samples` | GET | 列出已分析的样本 | | `/api/samples/:id` | GET | 获取特定样本的分析结果 | | `/api/analyze-file` | POST | 提交新样本的元数据并获取 AI 生成的分析 | | `/api/ai/chat` | POST | AI 逆向工程助手聊天 | | `/api/ai/generate-rules` | POST | 为样本生成 YARA/Sigma/Suricata 规则 | | `/api/rag/search` | POST | 搜索内置的威胁知识库 | ## ⚠️ 重要免责声明 - 初始样本数据(例如 HermeticWiper)引用了**公开记录的真实世界恶意软件家族**以增强真实感,但显示的哈希值、PE 结构详细信息和行为数据是说明性/合成的,并非从实际活动样本中提取。 - **此应用程序中的任何位置都不会发生文件执行、引爆或沙箱处理。** “动态分析”结果是生成的文本,而不是真实的遥测数据。 - 已分析的样本数据仅存储在内存中,并在服务器重启时重置。 - 这是一个 UI/UX 和 AI 集成演示,不能替代真正的恶意软件分析工具(例如实际的沙箱、反汇编程序或 EDR)。 ## 📄 许可证 基于 [MIT 许可证](LICENSE) 发布。
标签:ATT&CK框架, DAST, DInvoke, DLL 劫持, React, Syscalls, 云资产清单, 大语言模型, 威胁情报, 开发者工具, 恶意软件分析, 自动化攻击, 规则生成, 逆向工程