adithyanjkr/VIPER-SOC

GitHub: adithyanjkr/VIPER-SOC

基于 Wazuh SIEM 的自动化双层事件响应框架,集成 AbuseIPDB 与 VirusTotal 实现网络 IP 拦截与恶意文件清除的零干预遏制。

Stars: 0 | Forks: 0

# VIPER-SOC:漏洞 IP 与载荷清除响应 🛡️ ## 1. 执行摘要 📋 VIPER 项目(漏洞 IP 与载荷清除响应)是一个自动化、双层的事件响应框架,直接与 Wazuh SIEM 集成。通过利用来自 AbuseIPDB 的实时威胁情报源进行 IP 信誉评分,以及来自 VirusTotal 的基于哈希的恶意软件分析,它将网络层威胁检测与端点遏制机制连接起来——无需人工干预即可自动拦截恶意网络行为者并清除受感染文件。 ## 2. 架构设置 📌 * **网络防御设置:** 配置了 Wazuh Manager,使用了针对 AbuseIPDB API 的自定义 Python 集成脚本(`integrator`)。在 agent 端,当规则 ID 匹配时(Level 10),会触发一个 Active Response 可执行程序,自动将违规 IP 地址追加到 /etc/hosts.deny。 * **端点文件防御设置:** 在目标目录上启用 Wazuh 文件完整性监控(syscheck),以便在文件创建或修改时计算 SHA256 哈希值。在 manager 上配置 VirusTotal 集成模块,查询文件哈希,并在恶意软件匹配为阳性时(Level 12),在 agent 上执行自定义的 Active Response 清理脚本(rm -f)。 ![Wazuh Agent 与 Active Response 架构](https://static.pigsec.cn/wp-content/uploads/repos/cas/2f/2f4b5fb68b430705bf4e120f21c6e7a14577c9b3781d7007bb30913500b41181.png) *图 1:连接到 Wazuh Manager 并启用了 Active Response 的 Linux 活跃 agent。* ## 3. 核心功能与防御模块 🛡️ ### 模块 1:网络防御(AbuseIPDB 集成) * **监控向量:** 由系统日志捕获的入站和出站 IP 连接。 * **威胁情报:** 实时查询 AbuseIPDB API 以获取 IP 信誉指标。 * **触发条件:** 置信度得分超过 50%。 * **自动响应:** 在 manager 上生成 Level 10 告警,并自动将违规 IP 追加到目标 agent 上的 /etc/hosts.deny 中。 ### 模块 2:端点文件防御(VirusTotal 集成) * **监控向量:** 实时文件完整性监控(FIM),跟踪文件创建或修改。 * **威胁情报:** 使用计算出的 SHA256 文件哈希查询 VirusTotal API。 * **触发条件:** 文件被威胁引擎标记为阳性/恶意。 * **自动响应:** 在 manager 上生成 Level 12 告警,并在端点上静默执行删除(rm -f)恶意载荷的操作。 ## 4. 操作工作流 🔄 * **第 1 步 — 检测:** Agent 捕获事件(网络连接或新文件创建)并将遥测数据发送到 Wazuh Manager。 * **第 2 步 — 富化:** Wazuh Manager 通过自定义集成钩子将 IP 或 SHA256 哈希路由到外部 API(AbuseIPDB / VirusTotal)。 * **第 3 步 — 规则评估:** Wazuh 规则检查返回的分数是否超过定义的严重性阈值: * **规则 100101:** 在 AbuseIPDB 返回的置信度得分 $\ge$ 50% 时触发。 * **规则 100200:** 在 VirusTotal 检测到恶意文件匹配时($>0$ 次检测)触发。 * **第 4 步 — Active Response:** 匹配规则后,manager 指示本地 agent 的 active-response 引擎立即执行遏制措施: * **网络遏制:** 触发 `/var/ossec/active-response/bin/host-deny` 自动将威胁 IP 追加到 `/etc/hosts.deny`。 * **载荷清除:** 直接从目标端点移除恶意载荷。 ![VIPER 双层威胁检测](https://static.pigsec.cn/wp-content/uploads/repos/cas/8c/8c724eb51419c4fb9764187c1a74666b30edf98fcb49f6acf7ab56583adfd24d.png) *图 2:AbuseIPDB(规则 100101)和 VirusTotal(规则 100200)的统一 Wazuh SIEM 告警。* ## 5. 未来路线图 🔮 * **URLhaus:** 添加 abuse.ch API 钩子,用于实时恶意 URL 验证。 * **AlienVault OTX:** 集成 OTX pulse 源,以获取更广泛的社区 IoC 上下文。 * **SOAR 集成:** 将 Wazuh webhook 与 Shuffle SOAR 连接,实现自动化响应工作流。 ## 6. 核心优势 🌟 * **零干预遏制:** 通过移除手动分析师分类步骤,将平均响应时间(MTTR)从几分钟缩短到几毫秒。 * **双领域覆盖:** 同时保护网络边界(传入/传出流量)和本地主机文件系统。 * **减少误报:** 利用严格的置信度阈值(例如,AbuseIPDB 得分 > 50%),确保正常流量不会被意外中断。 ## 7. 前置条件与技术要求 🛠️ * **SIEM 基础设施:** 处于活跃状态的 Wazuh Manager 以及至少一个已连接的 Linux Wazuh Agent。 * **API 访问权限:** 具备 AbuseIPDB 和 VirusTotal 的有效 API 密钥。 * **支持的操作系统:** Linux(Debian/Ubuntu 或基于 RHEL 的发行版)。 **作者:** Adithyan V
标签:Wazuh, x64dbg, 威胁情报, 安全运营中心, 开发者工具, 搜索语句(dork), 网络信息收集, 网络映射, 自动化应急响应, 逆向工具