hemanthsuluvoi/Project-XDR
GitHub: hemanthsuluvoi/Project-XDR
该项目是一个利用机器学习进行实时网络威胁检测并自动执行响应动作的 XDR pipeline。
Stars: 1 | Forks: 0
🛡️ Project-XDR:AI 驱动的入侵检测与响应
Project-XDR 是一个实时的扩展检测与响应(XDR)pipeline,它利用机器学习来识别并消除网络威胁。它通过实施自动化的 SOAR(安全编排、自动化与响应)playbook,超越了被动的检测方式。
🚀 技术架构
该系统构建于现代安全技术栈之上:
AI 核心:基于 41 个网络流量特征训练的 XGBoost(Extreme Gradient Boosting)冠军模型。
API 引擎:采用 FastAPI 与 Uvicorn,实现高并发、低延迟的 packet 分析。
自动化:集成 Discord Webhook,用于实时的 SOC(安全运营中心)告警。
取证:自动化的 CSV 日志记录,用于安全审计和事件复盘。
🛠️ 功能
实时分析:在 100ms 内处理网络流数据。
自动响应:当威胁置信度超过阈值时,自动执行 DROP_IP 操作。
即时告警:在专属的 Discord 频道发送通知,包含威胁详情、置信度分数以及所采取的操作。
安全审计:维护持久化的 security_events.csv 日志,用于取证调查。
📂 项目结构
Bash
Project-XDR/
├── api.py # XDR 引擎(FastAPI + AI 逻辑)
├── test_attack.py # 网络流量模拟器(触发器)
├── xgboost_ids_model.pkl # 训练好的 AI “大脑”
└── security_events.csv # 取证审计日志(自动生成)
🚦 如何运行
```
Start the XDR Engine Bash python api.py
Simulate Network Traffic In a separate terminal, run the attack simulator to test the detection logic:
```
Bash
python test_attack.py
3. 检查日志
打开 security_events.csv,查看被拦截的 IP 和检测时间戳的历史记录。
📊 未来规划
IP 阻断:与实际的 Windows Firewall/IPtables 集成,在 OS 级别拦截 IP。
仪表盘:开发基于 React 的前端,实时可视化攻击趋势。
云端部署:使用 Docker 对引擎进行 containerizing,以便在 AWS/Azure 环境中部署。
作者:Hemanth Boddupally
领域:计算机科学与工程(网络安全与 AI)
标签:Apex, AV绕过, FastAPI, XGBoost, 入侵检测系统, 安全数据湖, 扩展检测与响应, 机器学习, 网络安全, 逆向工具, 隐私保护