samuelharting/phantom-blue

GitHub: samuelharting/phantom-blue

一款纯本地离线的 Python CLI 工具,用于将多源 SIEM/EDR 导出事件标准化、确定性映射 MITRE ATT&CK 技术并生成可审查的 Sigma 草稿与报告。

Stars: 0 | Forks: 0

# Phantom Blue Phantom Blue 是一个离线的 Python 检测分析 CLI,它会对导出的 SIEM/EDR 事件进行标准化处理,映射保守的 MITRE ATT&CK 候选项,并生成可供审查的 Sigma 风格 YAML 草稿和 HTML 报告。 [观看招聘人员演示](https://samuel-harting-projects.samharting.chatgpt.site/#phantom) ![Phantom Blue 标准化工作流](https://static.pigsec.cn/wp-content/uploads/repos/cas/52/525b5febd2b40d65f34578eacfee1e8cc1e4101aabdbf7111c4a463bf964bdce.jpg) ## 已验证的项目证据 - 适用于 ECS/Elastic、Sysmon、Splunk、Defender、Sentinel 和 CrowdStrike 格式 JSON 的 adapter - 一份已记录的标准化事件契约 - 针对 12 种 ATT&CK 技术的确定性映射 - 对生成的 Sigma 风格草稿进行本地 schema 验证 - 在证据不足时弃权的明确阴性对照 - v0.6 版本已通过 103 项自动化测试验证 ## 架构 ``` flowchart LR E["Exported SIEM/EDR JSON"] --> N["Bounded normalization adapters"] N --> M["Deterministic ATT&CK mapping"] M --> S["Schema-validated Sigma-style drafts"] M --> R["Offline HTML and JSON reports"] ``` ## 纯本地设计 Phantom Blue 在设计上采用文件输入/报告输出的方式。它没有托管仪表板、实时 SIEM 连接、API 密钥、语言模型依赖或网络运行时。演示中使用的输入都是已提交的合成测试数据。 ## 源码边界 完整的开发仓库和发布历史在发布审查期间保持私有。此公开展示仅包含经过脱敏处理的文档和证明工件。
标签:ATT&CK映射, EDR, Python, Sigma规则, 多模态安全, 无后门, 目标导入, 脆弱性评估, 逆向工具, 速率限制处理