SRINIVASAN55/ThreatHunter-SIEM

GitHub: SRINIVASAN55/ThreatHunter-SIEM

一款纯 Python 标准库实现的轻量级 SIEM 与威胁检测引擎,支持多格式日志摄入并基于 MITRE ATT&CK 映射规则生成可视化告警。

Stars: 0 | Forks: 0

[![Python](https://img.shields.io/badge/Python-3.8+-3776AB?style=for-the-badge&logo=python&logoColor=white)](https://python.org) [![SIEM](https://img.shields.io/badge/SIEM-BlueTeam-blue?style=for-the-badge)]() [![MITRE ATT&CK](https://img.shields.io/badge/MITRE-ATT%26CK-red?style=for-the-badge)](https://attack.mitre.org/) [![无依赖](https://img.shields.io/badge/stdlib-only-green?style=for-the-badge)]() [![许可证](https://img.shields.io/badge/License-MIT-green?style=for-the-badge)](LICENSE) **轻量级 SIEM 与威胁检测引擎 — 完全基于 Python 标准库运行。** 支持摄入 syslog、Apache/Nginx 和 JSON 日志。应用 19 条内置的 MITRE ATT&CK 映射检测规则。生成 HTML 仪表板和 JSON 报告。
## ✨ 功能 | 功能 | 描述 | |---|---| | 📥 **多格式日志摄入** | Syslog、Apache/Nginx 访问日志、JSON/结构化日志 | | 🔍 **19 条检测规则** | 涵盖暴力破解、SQLi、XSS、webshell、反向 shell 等 | | 🗺️ **MITRE ATT&CK 映射** | 每条规则均标记有 MITRE 技术 ID | | 📊 **HTML 仪表板** | 带分类细分的颜色编码告警仪表板 | | 📄 **JSON 报告** | 用于与其他工具集成的机器可读报告 | | 🔴 **实时追踪模式** | 实时监控实时日志文件 | | 🎭 **演示模式** | 内置攻击场景重放 — 无需日志 | ## 🛡️ 检测规则(19 条内置) | 规则 ID | 名称 | 严重性 | MITRE | |---|---|---|---| | AUTH-001 | 暴力破解登录 | HIGH | T1110 | | AUTH-002 | Sudo/Root 执行 | HIGH | T1548 | | AUTH-004 | 创建新用户 | HIGH | T1136 | | NET-001 | 反向 Shell | CRITICAL | T1059 | | NET-002 | 端口扫描 | HIGH | T1046 | | NET-003 | DNS 隧道 | HIGH | T1071.004 | | MAL-001 | Webshell 访问 | CRITICAL | T1505.003 | | MAL-002 | Base64 Payload | HIGH | T1027 | | MAL-003 | Cron 持久化 | HIGH | T1053 | | WEB-001 | SQL 注入 | CRITICAL | T1190 | | WEB-002 | XSS 尝试 | HIGH | T1059.007 | | WEB-003 | 路径遍历 | HIGH | T1083 | | SYS-002 | 防火墙已禁用 | CRITICAL | T1562.004 | | SYS-003 | 日志清除 | CRITICAL | T1070 | | ...还有 5 条 | | | | ## 🚀 快速开始 ``` git clone https://github.com/SRINIVASAN55/ThreatHunter-SIEM.git cd ThreatHunter-SIEM # 运行 demo mode(内置 attack scenario — 无需 logs) python threathunter.py --demo # 分析 log files python threathunter.py -f sample_logs/auth.log python threathunter.py -f sample_logs/web_access.log # 分析多个 logs python threathunter.py -f /var/log/auth.log -f /var/log/nginx/access.log # Live tail mode python threathunter.py -f /var/log/syslog --tail ``` ## 📊 示例告警输出 ``` ███ [CRITICAL] [10:28:00] Webshell Access [MAL-001] Category : Webshell MITRE : T1505.003 Source : 10.0.0.5 Log : "GET /uploads/c99.php?cmd=id HTTP/1.1" 200 128 Fix : Remove webshell, scan server, rotate credentials. ███ [CRITICAL] [10:33:00] Log Clearing [SYS-003] Category : Defense Evasion MITRE : T1070 Log : bash: rm /var/log/auth.log ``` ## 📄 许可证 MIT 许可证 © 2024 [Srinivasan S](https://github.com/SRINIVASAN55)
标签:AMSI绕过, CSV导出, PB级数据处理, Python, 威胁检测, 安全运维, 插件系统, 无后门, 逆向工具