Shedymayne/ubi-stage-6-honeypot-analysis
GitHub: Shedymayne/ubi-stage-6-honeypot-analysis
一个可复现的蜜罐重放数据分析流水线,用于会话化、基础设施聚类、STIX 2.1 威胁情报生成与检测规则产出。
Stars: 0 | Forks: 0
# UBI 阶段 6 – SOC 分析师评估
## 任务
- 项目:UBI 阶段 6 – SOC 分析师
- 任务集:D1
- 证据标识:UBI-A6-A7540517F2DB
## 环境
操作系统:
- Termux (Android)
编程语言:
- Python 3.14.6
评估模式:
- 封闭重放
## 目标
调查提供的蜜罐重放数据集,构建会话化和聚类 pipeline,提取妥协指标 (IOCs),生成 STIX 2.1 威胁情报,并使用提供的重放证据验证检测结果。
## 主要证据
- raw-export/honeypot-replay.jsonl
- raw-export/replay-interface.json
- raw-export/source-manifest.json
## 调查产出
在本次评估期间生成了以下制品:
- sensor-infrastructure/
- analysis-pipeline/
- tests/
- raw-export/
- detections/
- sessions.parquet
- clusters.json
- stix-bundle.json
- hash-ledger.csv
- evidence-index.csv
- manifest.sha256
- integrity-attestation.md
- assessment-manifest.json
- continuity-record.md
## 复现步骤
运行分析 pipeline:
```
python3 analysis-pipeline/pipeline.py
```
运行检测引擎:
```
python3 detections/detection_engine.py
```
使用以下命令验证生成的输出:
```
python3 -m json.tool assessment-manifest.json
python3 -m json.tool isolation-results.json
```
重新生成完整性哈希:
```
find . -type f ! -name manifest.sha256 -print0 | sort -z | xargs -0 sha256sum > manifest.sha256
```
## 检测总结
检测引擎成功分析了提供的重放数据集,并识别了完整的攻击会话、攻击者基础设施、payload 下载以及妥协指标 (IOCs)。
## 证据完整性
所有生成的制品均使用 SHA-256 进行了哈希处理。
完整性验证记录在:
- manifest.sha256
## 备注
本次评估使用提供的封闭重放数据集完成。
未执行任何 payload。
未引入任何不受支持的威胁行为者归因、恶意软件家族识别或推测性结论。
标签:Metaprompt, Python, 威胁情报, 安全运营, 开发者工具, 扫描框架, 数据分析流水线, 无后门, 蜜罐分析, 逆向工具