adithyanjkr/VIPER-SOC
GitHub: adithyanjkr/VIPER-SOC
基于 Wazuh SIEM 的自动化双层事件响应框架,集成 AbuseIPDB 与 VirusTotal 实现网络 IP 拦截与恶意文件清除的零干预遏制。
Stars: 0 | Forks: 0
# VIPER-SOC:漏洞 IP 与载荷清除响应 🛡️
## 1. 执行摘要 📋
VIPER 项目(漏洞 IP 与载荷清除响应)是一个自动化、双层的事件响应框架,直接与 Wazuh SIEM 集成。通过利用来自 AbuseIPDB 的实时威胁情报源进行 IP 信誉评分,以及来自 VirusTotal 的基于哈希的恶意软件分析,它将网络层威胁检测与端点遏制机制连接起来——无需人工干预即可自动拦截恶意网络行为者并清除受感染文件。
## 2. 架构设置 📌
* **网络防御设置:** 配置了 Wazuh Manager,使用了针对 AbuseIPDB API 的自定义 Python 集成脚本(`integrator`)。在 agent 端,当规则 ID 匹配时(Level 10),会触发一个 Active Response 可执行程序,自动将违规 IP 地址追加到 /etc/hosts.deny。
* **端点文件防御设置:** 在目标目录上启用 Wazuh 文件完整性监控(syscheck),以便在文件创建或修改时计算 SHA256 哈希值。在 manager 上配置 VirusTotal 集成模块,查询文件哈希,并在恶意软件匹配为阳性时(Level 12),在 agent 上执行自定义的 Active Response 清理脚本(rm -f)。

*图 1:连接到 Wazuh Manager 并启用了 Active Response 的 Linux 活跃 agent。*
## 3. 核心功能与防御模块 🛡️
### 模块 1:网络防御(AbuseIPDB 集成)
* **监控向量:** 由系统日志捕获的入站和出站 IP 连接。
* **威胁情报:** 实时查询 AbuseIPDB API 以获取 IP 信誉指标。
* **触发条件:** 置信度得分超过 50%。
* **自动响应:** 在 manager 上生成 Level 10 告警,并自动将违规 IP 追加到目标 agent 上的 /etc/hosts.deny 中。
### 模块 2:端点文件防御(VirusTotal 集成)
* **监控向量:** 实时文件完整性监控(FIM),跟踪文件创建或修改。
* **威胁情报:** 使用计算出的 SHA256 文件哈希查询 VirusTotal API。
* **触发条件:** 文件被威胁引擎标记为阳性/恶意。
* **自动响应:** 在 manager 上生成 Level 12 告警,并在端点上静默执行删除(rm -f)恶意载荷的操作。
## 4. 操作工作流 🔄
* **第 1 步 — 检测:** Agent 捕获事件(网络连接或新文件创建)并将遥测数据发送到 Wazuh Manager。
* **第 2 步 — 富化:** Wazuh Manager 通过自定义集成钩子将 IP 或 SHA256 哈希路由到外部 API(AbuseIPDB / VirusTotal)。
* **第 3 步 — 规则评估:** Wazuh 规则检查返回的分数是否超过定义的严重性阈值:
* **规则 100101:** 在 AbuseIPDB 返回的置信度得分 $\ge$ 50% 时触发。
* **规则 100200:** 在 VirusTotal 检测到恶意文件匹配时($>0$ 次检测)触发。
* **第 4 步 — Active Response:** 匹配规则后,manager 指示本地 agent 的 active-response 引擎立即执行遏制措施:
* **网络遏制:** 触发 `/var/ossec/active-response/bin/host-deny` 自动将威胁 IP 追加到 `/etc/hosts.deny`。
* **载荷清除:** 直接从目标端点移除恶意载荷。

*图 2:AbuseIPDB(规则 100101)和 VirusTotal(规则 100200)的统一 Wazuh SIEM 告警。*
## 5. 未来路线图 🔮
* **URLhaus:** 添加 abuse.ch API 钩子,用于实时恶意 URL 验证。
* **AlienVault OTX:** 集成 OTX pulse 源,以获取更广泛的社区 IoC 上下文。
* **SOAR 集成:** 将 Wazuh webhook 与 Shuffle SOAR 连接,实现自动化响应工作流。
## 6. 核心优势 🌟
* **零干预遏制:** 通过移除手动分析师分类步骤,将平均响应时间(MTTR)从几分钟缩短到几毫秒。
* **双领域覆盖:** 同时保护网络边界(传入/传出流量)和本地主机文件系统。
* **减少误报:** 利用严格的置信度阈值(例如,AbuseIPDB 得分 > 50%),确保正常流量不会被意外中断。
## 7. 前置条件与技术要求 🛠️
* **SIEM 基础设施:** 处于活跃状态的 Wazuh Manager 以及至少一个已连接的 Linux Wazuh Agent。
* **API 访问权限:** 具备 AbuseIPDB 和 VirusTotal 的有效 API 密钥。
* **支持的操作系统:** Linux(Debian/Ubuntu 或基于 RHEL 的发行版)。
**作者:** Adithyan V
标签:Wazuh, x64dbg, 威胁情报, 安全运营中心, 开发者工具, 搜索语句(dork), 网络信息收集, 网络映射, 自动化应急响应, 逆向工具