Amr-Khaled-Ahmed/SOC-Tools

GitHub: Amr-Khaled-Ahmed/SOC-Tools

SOC-Tools 是一个面向 SOC 分析师的模块化 Python 安全工具集合,首个工具 PhishTinker 提供本地钓鱼邮件自动化分析与分诊能力。

Stars: 0 | Forks: 0

# SOC 工具 欢迎使用 SOC 工具代码库 —— 这是一个不断扩充的、以分析师为核心的安全工具集合,按 SOC 领域进行分类,旨在帮助防御者更快地进行调查、分诊和响应。 ![PhishTinker SOC 分析师控制台](https://static.pigsec.cn/wp-content/uploads/repos/cas/4a/4a7b31ae1f741725ed0e20acc8e4b6e70c57c5490af39e814863ac57533d4aa3.png) ## 概述 本代码库旨在作为 SOC 工具和自动化的中央枢纽。首个发布的项目是 **PhishTinker**,这是一款钓鱼分析和邮件分诊工具,可在本地运行,不仅提供精美的 GUI,还支持无头 CLI 模式。 该代码库计划包含以下几个 SOC 类别的工具: - `01_Phishing_Analysis.zip` - `02_Network_Security.zip` - `03_Endpoint_Security.zip` - `04_SIEM.zip` - `05_Threat_Intelligence.zip` - `06_Digital_Forensics.zip` - `07_Incident_Response.zip` 每个部分最终将包含为该 SOC 领域专门构建的工具、脚本和工作流。 ## 当前工具:PhishTinker PhishTinker 是本代码库中首个公开可用的工具。它帮助 SOC 分析师快速检查可疑的 `.eml` 邮件样本,并默认在不依赖云服务的情况下清晰地识别钓鱼指标。 ### PhishTinker 功能 - 适合 SOC 且精美的界面,提供选项卡式调查工作流 - 邮件概述、发件人与收件人分析、标头检查和内容审查 - 完整的发现面板,说明邮件被判定为恶意的原因 - 附件提取和分析支持 - 链接和 IP 选项卡,用于提取妥协指标 - DMARC/SPF/验证和发件人验证检查 - 将报告导出为文本、Markdown 或 JSON - 通过 API 密钥可选进行 VirusTotal 附件查询 - 一键复制所有 IOC,用于威胁狩猎或报告 - 无头 CLI 模式,用于批处理和自动化 ## PhishTinker 快速入门 1. 打开 `Phishing Tinker Tool` 目录。 2. 如果需要,请在本地安装依赖并进行打包。 3. 按照 `Phishing Tinker Tool/README.md` 中的说明运行 GUI 或 CLI。 ### 示例 ``` cd "Phishing Tinker Tool" python3 -m phishtinker ``` 或对于 CLI 用法: ``` python3 -m phishtinker samples/sample_phish.eml --format markdown -o report.md ``` ## 代码库结构 - `Phishing Tinker Tool/` —— 当前的钓鱼分析工具及支持文件 - `assets/` —— 代码库图片和文档资源 - 未来的 SOC 领域将作为附加目录或压缩模块出现 ## 为什么创建此代码库? 此代码库旨在构建实用的 SOC 工具,帮助分析师处理钓鱼、网络威胁、端点、SIEM 摄取、威胁情报、数字取证和事件响应。目标是保持工具的轻量级、高效,并在实际的分析师工作流中易于使用。 ## 贡献 欢迎贡献、想法和新的工具建议。如果您想添加新的 SOC 工具或扩展现有类别,请提交 issue 或发起 pull request。 *注意:工具的确切数量是灵活的,并且可能会随着时间的推移而增加。此代码库的结构设计为随着新 SOC 工具类别的创建而不断发展。*
标签:DInvoke, 威胁情报, 库, 应急响应, 开发者工具, 数字取证, 自动化分析, 自动化脚本, 跨站脚本, 逆向工具, 钓鱼分析