samuelharting/phantom-blue
GitHub: samuelharting/phantom-blue
一款纯本地离线的 Python CLI 工具,用于将多源 SIEM/EDR 导出事件标准化、确定性映射 MITRE ATT&CK 技术并生成可审查的 Sigma 草稿与报告。
Stars: 0 | Forks: 0
# Phantom Blue
Phantom Blue 是一个离线的 Python 检测分析 CLI,它会对导出的 SIEM/EDR 事件进行标准化处理,映射保守的 MITRE ATT&CK 候选项,并生成可供审查的 Sigma 风格 YAML 草稿和 HTML 报告。
[观看招聘人员演示](https://samuel-harting-projects.samharting.chatgpt.site/#phantom)

## 已验证的项目证据
- 适用于 ECS/Elastic、Sysmon、Splunk、Defender、Sentinel 和 CrowdStrike 格式 JSON 的 adapter
- 一份已记录的标准化事件契约
- 针对 12 种 ATT&CK 技术的确定性映射
- 对生成的 Sigma 风格草稿进行本地 schema 验证
- 在证据不足时弃权的明确阴性对照
- v0.6 版本已通过 103 项自动化测试验证
## 架构
```
flowchart LR
E["Exported SIEM/EDR JSON"] --> N["Bounded normalization adapters"]
N --> M["Deterministic ATT&CK mapping"]
M --> S["Schema-validated Sigma-style drafts"]
M --> R["Offline HTML and JSON reports"]
```
## 纯本地设计
Phantom Blue 在设计上采用文件输入/报告输出的方式。它没有托管仪表板、实时 SIEM 连接、API 密钥、语言模型依赖或网络运行时。演示中使用的输入都是已提交的合成测试数据。
## 源码边界
完整的开发仓库和发布历史在发布审查期间保持私有。此公开展示仅包含经过脱敏处理的文档和证明工件。
标签:ATT&CK映射, EDR, Python, Sigma规则, 多模态安全, 无后门, 目标导入, 脆弱性评估, 逆向工具, 速率限制处理