lainoooo/Cyber-SOAR
GitHub: lainoooo/Cyber-SOAR
一个用 Python 实现的迷你 SOAR 项目,通过实时监控日志、威胁情报查询和自动化响应来模拟安全编排与事件响应流程。
Stars: 0 | Forks: 0
# Cyber-SOAR: 迷你日志分析器与事件响应器
这是一个使用 Python 开发的作品集项目,用于模拟 **SOAR(安全编排、自动化与响应)**。它能实时监控身份验证日志,检测暴力破解攻击,通过**威胁情报**源(AbuseIPDB)丰富数据,并编排响应措施,通过 Discord Webhook 发送详细的警报,同时封锁攻击者的 IP。
## 架构与工作流程
系统被划分为多个具有独立职责的模块:
1. **监控**:类似于 `tail -f`,持续读取本地日志文件中的事件。利用 Regex 识别密码错误(Failed password)并提取源 IP 地址。
2. **威胁情报**:当检测到来自同一 IP 的多次失败尝试时,SOAR 会调用 **AbuseIPDB** 的公开 API,以检查攻击者的“滥用分数”、来源国家及网络历史记录。
3. **自动化决策**:基于逻辑规则,根据 AbuseIPDB 的响应结果定义威胁的严重程度。
4. **响应与通知**:
- 将该 IP 加入黑名单(模拟通过本地 Firewall 进行封锁)。
- 立即通过 Webhook 向 Discord 的安全频道发送格式化的 Rich Embed(包含颜色、数据和排版)。
## 使用的技术
- **Python 3**:主要编程语言。
- **Requests**:用于通过 HTTP 进行网络交互(API 和 Webhooks)。
- **Regex (`re`)**:用于从日志文件的非结构化数据中智能提取信息。
- **Dotenv**:用于保障密钥和敏感环境变量的安全。
- **安全集成**:AbuseIPDB API 和 Discord Webhooks。
## 如何在本地运行该项目
### 1. 准备环境
克隆代码仓库并安装依赖项:
```
git clone https://github.com/lainoooo/Cyber-SOAR.git
cd Cyber-SOAR
pip install -r requirements.txt
```
### 2. 配置机密信息
复制示例环境文件并输入您的密钥(这将在本地保障您的密码安全):
```
cp .env.example .env
```
打开 `.env` 文件并输入您的 **AbuseIPDB API 密钥** 和 **Discord Webhook**。
### 3. 运行模拟
该项目已经包含了一个模拟服务器遭受访问尝试的脚本。
在一个终端中,启动模拟器:
```
python log_generator.py
```
在**第二个终端**中,启动 SOAR 的主引擎:
```
python main.py
```
观察 SOAR 如何实时追踪日志,对 IP 进行“enrichment”,并在您的 Discord 服务器中触发可视化警报!
*这是一个专注于自动化与事件响应的网络安全教育项目。*
标签:IP 地址批量处理, PB级数据处理, Python, SOAR, 威胁情报, 字符串匹配, 安全运维, 开发者工具, 无后门, 红队行动, 自动化响应, 逆向工具