Amr-Khaled-Ahmed/SOC-Tools
GitHub: Amr-Khaled-Ahmed/SOC-Tools
SOC-Tools 是一个面向 SOC 分析师的模块化 Python 安全工具集合,首个工具 PhishTinker 提供本地钓鱼邮件自动化分析与分诊能力。
Stars: 0 | Forks: 0
# SOC 工具
欢迎使用 SOC 工具代码库 —— 这是一个不断扩充的、以分析师为核心的安全工具集合,按 SOC 领域进行分类,旨在帮助防御者更快地进行调查、分诊和响应。

## 概述
本代码库旨在作为 SOC 工具和自动化的中央枢纽。首个发布的项目是 **PhishTinker**,这是一款钓鱼分析和邮件分诊工具,可在本地运行,不仅提供精美的 GUI,还支持无头 CLI 模式。
该代码库计划包含以下几个 SOC 类别的工具:
- `01_Phishing_Analysis.zip`
- `02_Network_Security.zip`
- `03_Endpoint_Security.zip`
- `04_SIEM.zip`
- `05_Threat_Intelligence.zip`
- `06_Digital_Forensics.zip`
- `07_Incident_Response.zip`
每个部分最终将包含为该 SOC 领域专门构建的工具、脚本和工作流。
## 当前工具:PhishTinker
PhishTinker 是本代码库中首个公开可用的工具。它帮助 SOC 分析师快速检查可疑的 `.eml` 邮件样本,并默认在不依赖云服务的情况下清晰地识别钓鱼指标。
### PhishTinker 功能
- 适合 SOC 且精美的界面,提供选项卡式调查工作流
- 邮件概述、发件人与收件人分析、标头检查和内容审查
- 完整的发现面板,说明邮件被判定为恶意的原因
- 附件提取和分析支持
- 链接和 IP 选项卡,用于提取妥协指标
- DMARC/SPF/验证和发件人验证检查
- 将报告导出为文本、Markdown 或 JSON
- 通过 API 密钥可选进行 VirusTotal 附件查询
- 一键复制所有 IOC,用于威胁狩猎或报告
- 无头 CLI 模式,用于批处理和自动化
## PhishTinker 快速入门
1. 打开 `Phishing Tinker Tool` 目录。
2. 如果需要,请在本地安装依赖并进行打包。
3. 按照 `Phishing Tinker Tool/README.md` 中的说明运行 GUI 或 CLI。
### 示例
```
cd "Phishing Tinker Tool"
python3 -m phishtinker
```
或对于 CLI 用法:
```
python3 -m phishtinker samples/sample_phish.eml --format markdown -o report.md
```
## 代码库结构
- `Phishing Tinker Tool/` —— 当前的钓鱼分析工具及支持文件
- `assets/` —— 代码库图片和文档资源
- 未来的 SOC 领域将作为附加目录或压缩模块出现
## 为什么创建此代码库?
此代码库旨在构建实用的 SOC 工具,帮助分析师处理钓鱼、网络威胁、端点、SIEM 摄取、威胁情报、数字取证和事件响应。目标是保持工具的轻量级、高效,并在实际的分析师工作流中易于使用。
## 贡献
欢迎贡献、想法和新的工具建议。如果您想添加新的 SOC 工具或扩展现有类别,请提交 issue 或发起 pull request。
*注意:工具的确切数量是灵活的,并且可能会随着时间的推移而增加。此代码库的结构设计为随着新 SOC 工具类别的创建而不断发展。*
标签:DInvoke, 威胁情报, 库, 应急响应, 开发者工具, 数字取证, 自动化分析, 自动化脚本, 跨站脚本, 逆向工具, 钓鱼分析