SRINIVASAN55/ThreatHunter-SIEM
GitHub: SRINIVASAN55/ThreatHunter-SIEM
一款纯 Python 标准库实现的轻量级 SIEM 与威胁检测引擎,支持多格式日志摄入并基于 MITRE ATT&CK 映射规则生成可视化告警。
Stars: 0 | Forks: 0

[](https://python.org)
[]()
[](https://attack.mitre.org/)
[]()
[](LICENSE)
**轻量级 SIEM 与威胁检测引擎 — 完全基于 Python 标准库运行。**
支持摄入 syslog、Apache/Nginx 和 JSON 日志。应用 19 条内置的 MITRE ATT&CK 映射检测规则。生成 HTML 仪表板和 JSON 报告。
## ✨ 功能
| 功能 | 描述 |
|---|---|
| 📥 **多格式日志摄入** | Syslog、Apache/Nginx 访问日志、JSON/结构化日志 |
| 🔍 **19 条检测规则** | 涵盖暴力破解、SQLi、XSS、webshell、反向 shell 等 |
| 🗺️ **MITRE ATT&CK 映射** | 每条规则均标记有 MITRE 技术 ID |
| 📊 **HTML 仪表板** | 带分类细分的颜色编码告警仪表板 |
| 📄 **JSON 报告** | 用于与其他工具集成的机器可读报告 |
| 🔴 **实时追踪模式** | 实时监控实时日志文件 |
| 🎭 **演示模式** | 内置攻击场景重放 — 无需日志 |
## 🛡️ 检测规则(19 条内置)
| 规则 ID | 名称 | 严重性 | MITRE |
|---|---|---|---|
| AUTH-001 | 暴力破解登录 | HIGH | T1110 |
| AUTH-002 | Sudo/Root 执行 | HIGH | T1548 |
| AUTH-004 | 创建新用户 | HIGH | T1136 |
| NET-001 | 反向 Shell | CRITICAL | T1059 |
| NET-002 | 端口扫描 | HIGH | T1046 |
| NET-003 | DNS 隧道 | HIGH | T1071.004 |
| MAL-001 | Webshell 访问 | CRITICAL | T1505.003 |
| MAL-002 | Base64 Payload | HIGH | T1027 |
| MAL-003 | Cron 持久化 | HIGH | T1053 |
| WEB-001 | SQL 注入 | CRITICAL | T1190 |
| WEB-002 | XSS 尝试 | HIGH | T1059.007 |
| WEB-003 | 路径遍历 | HIGH | T1083 |
| SYS-002 | 防火墙已禁用 | CRITICAL | T1562.004 |
| SYS-003 | 日志清除 | CRITICAL | T1070 |
| ...还有 5 条 | | | |
## 🚀 快速开始
```
git clone https://github.com/SRINIVASAN55/ThreatHunter-SIEM.git
cd ThreatHunter-SIEM
# 运行 demo mode(内置 attack scenario — 无需 logs)
python threathunter.py --demo
# 分析 log files
python threathunter.py -f sample_logs/auth.log
python threathunter.py -f sample_logs/web_access.log
# 分析多个 logs
python threathunter.py -f /var/log/auth.log -f /var/log/nginx/access.log
# Live tail mode
python threathunter.py -f /var/log/syslog --tail
```
## 📊 示例告警输出
```
███ [CRITICAL] [10:28:00] Webshell Access [MAL-001]
Category : Webshell
MITRE : T1505.003
Source : 10.0.0.5
Log : "GET /uploads/c99.php?cmd=id HTTP/1.1" 200 128
Fix : Remove webshell, scan server, rotate credentials.
███ [CRITICAL] [10:33:00] Log Clearing [SYS-003]
Category : Defense Evasion
MITRE : T1070
Log : bash: rm /var/log/auth.log
```
## 📄 许可证
MIT 许可证 © 2024 [Srinivasan S](https://github.com/SRINIVASAN55)
标签:AMSI绕过, CSV导出, PB级数据处理, Python, 威胁检测, 安全运维, 插件系统, 无后门, 逆向工具