lainoooo/Cyber-SOAR

GitHub: lainoooo/Cyber-SOAR

一个用 Python 实现的迷你 SOAR 项目,通过实时监控日志、威胁情报查询和自动化响应来模拟安全编排与事件响应流程。

Stars: 0 | Forks: 0

# Cyber-SOAR: 迷你日志分析器与事件响应器 这是一个使用 Python 开发的作品集项目,用于模拟 **SOAR(安全编排、自动化与响应)**。它能实时监控身份验证日志,检测暴力破解攻击,通过**威胁情报**源(AbuseIPDB)丰富数据,并编排响应措施,通过 Discord Webhook 发送详细的警报,同时封锁攻击者的 IP。 ## 架构与工作流程 系统被划分为多个具有独立职责的模块: 1. **监控**:类似于 `tail -f`,持续读取本地日志文件中的事件。利用 Regex 识别密码错误(Failed password)并提取源 IP 地址。 2. **威胁情报**:当检测到来自同一 IP 的多次失败尝试时,SOAR 会调用 **AbuseIPDB** 的公开 API,以检查攻击者的“滥用分数”、来源国家及网络历史记录。 3. **自动化决策**:基于逻辑规则,根据 AbuseIPDB 的响应结果定义威胁的严重程度。 4. **响应与通知**: - 将该 IP 加入黑名单(模拟通过本地 Firewall 进行封锁)。 - 立即通过 Webhook 向 Discord 的安全频道发送格式化的 Rich Embed(包含颜色、数据和排版)。 ## 使用的技术 - **Python 3**:主要编程语言。 - **Requests**:用于通过 HTTP 进行网络交互(API 和 Webhooks)。 - **Regex (`re`)**:用于从日志文件的非结构化数据中智能提取信息。 - **Dotenv**:用于保障密钥和敏感环境变量的安全。 - **安全集成**:AbuseIPDB API 和 Discord Webhooks。 ## 如何在本地运行该项目 ### 1. 准备环境 克隆代码仓库并安装依赖项: ``` git clone https://github.com/lainoooo/Cyber-SOAR.git cd Cyber-SOAR pip install -r requirements.txt ``` ### 2. 配置机密信息 复制示例环境文件并输入您的密钥(这将在本地保障您的密码安全): ``` cp .env.example .env ``` 打开 `.env` 文件并输入您的 **AbuseIPDB API 密钥** 和 **Discord Webhook**。 ### 3. 运行模拟 该项目已经包含了一个模拟服务器遭受访问尝试的脚本。 在一个终端中,启动模拟器: ``` python log_generator.py ``` 在**第二个终端**中,启动 SOAR 的主引擎: ``` python main.py ``` 观察 SOAR 如何实时追踪日志,对 IP 进行“enrichment”,并在您的 Discord 服务器中触发可视化警报! *这是一个专注于自动化与事件响应的网络安全教育项目。*
标签:IP 地址批量处理, PB级数据处理, Python, SOAR, 威胁情报, 字符串匹配, 安全运维, 开发者工具, 无后门, 红队行动, 自动化响应, 逆向工具