imvk15/caldera-ai-project
GitHub: imvk15/caldera-ai-project
结合 MITRE Caldera 对手模拟与 Groq LLM 威胁分析的网络安全评估平台,在受控环境中自动模拟攻击行为并生成结构化威胁情报。
Stars: 0 | Forks: 0
# AI 辅助对手模拟与威胁分析平台
## 概述
**AI 辅助对手模拟与威胁分析平台** 是一个网络安全评估框架,它结合了对手模拟、MITRE ATT&CK 技术映射、自动化数据处理、基于大型语言模型(LLM)的威胁分析以及安全可视化。
本项目的目标是在受控的实验室环境中模拟真实的攻击者行为,收集对手活动数据,分析已执行的技术,并将原始安全遥测数据转化为 SOC 风格的威胁情报。
该平台集成了:
* MITRE Caldera,用于对手模拟
* MITRE ATT&CK 框架,用于技术识别
* 基于 Python 的数据处理流水线
* Groq LLM 集成,用于自动化威胁分析
* Streamlit 仪表板,用于安全可视化
# 架构
```
MITRE Caldera
|
|
Windows Sandcat Agent
|
|
Adversary Operations
|
|
JSON Reports + Event Logs
|
|
Python Data Processing
|
|
MITRE ATT&CK Mapping
|
|
Groq LLM Threat Analysis
|
|
Security Dashboard
```
# 核心功能
## 对手模拟
* 使用 MITRE Caldera 执行受控的攻击模拟。
* 使用 Sandcat 代理进行端点交互。
* 生成操作报告和执行遥测数据。
## 数据处理流水线
* 解析 Caldera JSON 操作报告。
* 提取与安全相关的事件。
* 将原始模拟输出转换为结构化数据集。
## MITRE ATT&CK 映射
* 将对手行为映射到 ATT&CK 技术。
* 识别模拟期间观察到的战术和技术。
* 提供结构化的威胁上下文。
## 基于 AI 的威胁分析
* 使用 Groq LLM 推理进行自动化分析。
* 生成 SOC 风格的摘要。
* 将技术遥测数据转换为便于分析师使用的报告。
## 安全仪表板
提供以下内容的可视化:
* 攻击时间线
* 技术分布
* 威胁摘要
* 模拟结果
# 项目结构
```
caldera-ai-project/
├── scripts/
│ ├── parser.py
│ ├── dataset_builder.py
│ └── ai_anal.py
│
├── dashboard/
| ├── phase6/
| └── output/
| ├── groq_soc_report.md
| ├── groq_analyzer.py
│ ├── prompt_templates/
│ ├── index.html
│ ├── app.py
│
├── data/
| ├── smoke_test2_discovery_report.json
| ├── smoke_test3_superspy_report.json
| ├── smoke_test_defenseeva_report.json
|
├── reports/
│ ├── operation reports
│ └── processed datasets
│
└── README.md
```
# 使用技术
## 网络安全框架
* MITRE Caldera
* MITRE ATT&CK 框架
* Sandcat 代理
## 编程
* Python
* JSON 处理
* 数据转换流水线
## 人工智能
* Groq LLM API
* Prompt 工程
* 自动化威胁报告
## 可视化
* Streamlit
* 数据可视化组件
# 安装
## 1. 克隆仓库
```
git clone https://github.com/imvk15/caldera-ai-project.git
cd caldera-ai-project
```
## 2. 创建 Python 环境
```
python3 -m venv venv
source venv/bin/activate
```
## 3. 安装依赖
```
pip install -r requirements.txt
```
# 配置
创建一个 `.env` 文件:
```
GROQ_API_KEY=your_api_key_here
```
API 密钥绝不应提交到代码仓库中。
# 使用说明
## 数据处理
将 Caldera 报告转换为结构化数据集:
```
python scripts/json_parser.py
```
构建处理后的安全数据集:
```
python scripts/dataset_builder.py
```
## AI 威胁分析
运行基于 LLM 的威胁分析模块:
```
python phase6/groq_analyzer.py
```
生成的报告包括:
* 威胁摘要
* 观察到的技术
* 分析师建议
* 安全洞察
## 启动仪表板
启动 Streamlit 仪表板:
```
streamlit run dashboard/app.py
```
该仪表板提供了以下内容的可视化展示:
* 攻击执行时间线
* ATT&CK 技术映射
* 威胁分析结果
# 示例工作流
1. 在受控的实验室环境中部署 MITRE Caldera。
2. 使用配置好的 abilities 执行对手操作。
3. 收集操作报告和事件日志。
4. 使用 Python 脚本处理收集到的数据。
5. 将行为映射到 MITRE ATT&CK 技术。
6. 使用 Groq LLM 分析结果。
7. 通过安全仪表板展示发现。
# 安全注意事项
本项目专为以下目的设计:
* 网络安全教育
* 防御性安全研究
* 受控的对手模拟
* SOC 分析师培训
所有模拟应仅在授权的环境中进行。
未经明确许可,请勿针对系统部署对手模拟功能。
# 未来改进
潜在的增强功能:
* 实时日志摄取
* 与 SIEM 平台集成
* 自动化事件响应建议
* 扩展 ATT&CK 技术覆盖范围
* 多代理攻击模拟
* 增强的威胁情报关联
# 作者
**imvk15**
网络安全 | 威胁分析 | 对手模拟 | AI 安全研究
# 许可证
本项目旨在用于教育和研究目的。
标签:Cloudflare, Kubernetes, MITRE ATT&CK, MITRE Caldera, 威胁分析, 安全工具集合, 对手模拟, 网络安全, 自动化侦查工具, 自动化报告, 逆向工具, 隐私保护