imvk15/caldera-ai-project

GitHub: imvk15/caldera-ai-project

结合 MITRE Caldera 对手模拟与 Groq LLM 威胁分析的网络安全评估平台,在受控环境中自动模拟攻击行为并生成结构化威胁情报。

Stars: 0 | Forks: 0

# AI 辅助对手模拟与威胁分析平台 ## 概述 **AI 辅助对手模拟与威胁分析平台** 是一个网络安全评估框架,它结合了对手模拟、MITRE ATT&CK 技术映射、自动化数据处理、基于大型语言模型(LLM)的威胁分析以及安全可视化。 本项目的目标是在受控的实验室环境中模拟真实的攻击者行为,收集对手活动数据,分析已执行的技术,并将原始安全遥测数据转化为 SOC 风格的威胁情报。 该平台集成了: * MITRE Caldera,用于对手模拟 * MITRE ATT&CK 框架,用于技术识别 * 基于 Python 的数据处理流水线 * Groq LLM 集成,用于自动化威胁分析 * Streamlit 仪表板,用于安全可视化 # 架构 ``` MITRE Caldera | | Windows Sandcat Agent | | Adversary Operations | | JSON Reports + Event Logs | | Python Data Processing | | MITRE ATT&CK Mapping | | Groq LLM Threat Analysis | | Security Dashboard ``` # 核心功能 ## 对手模拟 * 使用 MITRE Caldera 执行受控的攻击模拟。 * 使用 Sandcat 代理进行端点交互。 * 生成操作报告和执行遥测数据。 ## 数据处理流水线 * 解析 Caldera JSON 操作报告。 * 提取与安全相关的事件。 * 将原始模拟输出转换为结构化数据集。 ## MITRE ATT&CK 映射 * 将对手行为映射到 ATT&CK 技术。 * 识别模拟期间观察到的战术和技术。 * 提供结构化的威胁上下文。 ## 基于 AI 的威胁分析 * 使用 Groq LLM 推理进行自动化分析。 * 生成 SOC 风格的摘要。 * 将技术遥测数据转换为便于分析师使用的报告。 ## 安全仪表板 提供以下内容的可视化: * 攻击时间线 * 技术分布 * 威胁摘要 * 模拟结果 # 项目结构 ``` caldera-ai-project/ ├── scripts/ │ ├── parser.py │ ├── dataset_builder.py │ └── ai_anal.py │ ├── dashboard/ | ├── phase6/ | └── output/ | ├── groq_soc_report.md | ├── groq_analyzer.py │ ├── prompt_templates/ │ ├── index.html │ ├── app.py │ ├── data/ | ├── smoke_test2_discovery_report.json | ├── smoke_test3_superspy_report.json | ├── smoke_test_defenseeva_report.json | ├── reports/ │ ├── operation reports │ └── processed datasets │ └── README.md ``` # 使用技术 ## 网络安全框架 * MITRE Caldera * MITRE ATT&CK 框架 * Sandcat 代理 ## 编程 * Python * JSON 处理 * 数据转换流水线 ## 人工智能 * Groq LLM API * Prompt 工程 * 自动化威胁报告 ## 可视化 * Streamlit * 数据可视化组件 # 安装 ## 1. 克隆仓库 ``` git clone https://github.com/imvk15/caldera-ai-project.git cd caldera-ai-project ``` ## 2. 创建 Python 环境 ``` python3 -m venv venv source venv/bin/activate ``` ## 3. 安装依赖 ``` pip install -r requirements.txt ``` # 配置 创建一个 `.env` 文件: ``` GROQ_API_KEY=your_api_key_here ``` API 密钥绝不应提交到代码仓库中。 # 使用说明 ## 数据处理 将 Caldera 报告转换为结构化数据集: ``` python scripts/json_parser.py ``` 构建处理后的安全数据集: ``` python scripts/dataset_builder.py ``` ## AI 威胁分析 运行基于 LLM 的威胁分析模块: ``` python phase6/groq_analyzer.py ``` 生成的报告包括: * 威胁摘要 * 观察到的技术 * 分析师建议 * 安全洞察 ## 启动仪表板 启动 Streamlit 仪表板: ``` streamlit run dashboard/app.py ``` 该仪表板提供了以下内容的可视化展示: * 攻击执行时间线 * ATT&CK 技术映射 * 威胁分析结果 # 示例工作流 1. 在受控的实验室环境中部署 MITRE Caldera。 2. 使用配置好的 abilities 执行对手操作。 3. 收集操作报告和事件日志。 4. 使用 Python 脚本处理收集到的数据。 5. 将行为映射到 MITRE ATT&CK 技术。 6. 使用 Groq LLM 分析结果。 7. 通过安全仪表板展示发现。 # 安全注意事项 本项目专为以下目的设计: * 网络安全教育 * 防御性安全研究 * 受控的对手模拟 * SOC 分析师培训 所有模拟应仅在授权的环境中进行。 未经明确许可,请勿针对系统部署对手模拟功能。 # 未来改进 潜在的增强功能: * 实时日志摄取 * 与 SIEM 平台集成 * 自动化事件响应建议 * 扩展 ATT&CK 技术覆盖范围 * 多代理攻击模拟 * 增强的威胁情报关联 # 作者 **imvk15** 网络安全 | 威胁分析 | 对手模拟 | AI 安全研究 # 许可证 本项目旨在用于教育和研究目的。
标签:Cloudflare, Kubernetes, MITRE ATT&CK, MITRE Caldera, 威胁分析, 安全工具集合, 对手模拟, 网络安全, 自动化侦查工具, 自动化报告, 逆向工具, 隐私保护