Amogh0786/Multi_Agent_Threat_Intel
GitHub: Amogh0786/Multi_Agent_Threat_Intel
基于 LangGraph 和 Google Gemini 的多 Agent 威胁情报系统,通过分级 LLM 推理与人工审批闭环实现从威胁检测到防御脚本生成的自动化 SOC 工作流。
Stars: 0 | Forks: 0
# 多 Agent 自动化威胁情报系统
**作者:** GANTA BALA AMOGH RAJ ``
**GitHub:** [Amogh0786](https://github.com/Amogh0786)
一个生产就绪的**多 Agent 自动化威胁情报系统**,利用高速 LLM 分流、循环 LangGraph 状态机编排、实时 WebSocket 流式传输、语义化 MITRE ATT&CK 向量检索,以及带有 Human-in-the-Loop (HITL) 最小权限防御批准的暗色模式 Cyber SOC 终端界面。
## 🏗️ 系统架构与技术栈
```
graph TD
A[Raw Telemetry / Attack Log] -->|WebSocket / REST| B(Node 1: The Detector
Gemini 1.5 Flash + Prompt Defense) B -->|is_suspicious == true & confidence > 0.80| C(Node 2: The Researcher
Gemini 1.5 Pro + Vector DB & Live Feeds) B -->|is_suspicious == false| G[END / Benign Dismissed] C -->|research_context + IOCs| D(Node 3: The Strategist
Gemini 1.5 Pro + Defense Generator) D -->|mitigation_script| E{HITL Guardrail Modal
SOC Operator Approval} E -->|Approve| F[Rule Deployed / Host Isolated] E -->|Reject| H[Analyst Override / Discarded] ``` - **后端 / API:** FastAPI (Python 3.11+),支持异步 WebSockets (`/ws/threat-stream`)。 - **LLM 推理:** Google Gemini 1.5 Flash(高速分流)和 Gemini 1.5 Pro(深度研究与策略)。 - **多 Agent 编排:** 带有条件边界的 LangGraph `StateGraph`,可防止无限循环。 - **向量数据库:** Pinecone serverless / High-Fidelity Hybrid Cosine Memory,注入了 MITRE ATT&CK v14 技术、CVE 订阅源和网络钓鱼签名。 - **前端 / SOC 仪表盘:** React 18、Vite 和 Tailwind CSS v3 暗色模式终端。 - **防护机制与安全:** 输入 Prompt 注入清理 (`SecurityGuard`) 和最小权限范围验证。 ## 🚀 快速开始(本地演示) ### 1. 启动 FastAPI 后端(端口 8000) ``` cd backend python -m venv .venv # Windows: .venv\Scripts\activate # Linux/macOS: source .venv/bin/activate pip install -r requirements.txt uvicorn app.main:app --host 0.0.0.0 --port 8000 ``` - **Swagger API 文档:** 打开 [http://localhost:8000/docs](http://localhost:8000/docs) - **向量数据库统计端点:** [http://localhost:8000/api/v1/vector-db/stats](http://localhost:8000/api/v1/vector-db/stats) ### 2. 启动 React SOC 仪表盘(端口 5173) ``` cd frontend npm install npm run dev ``` - 在浏览器中打开 [http://localhost:5173](http://localhost:5173)。 ## 🧪 测试与验证 运行自动化 PyTest 套件,以验证 Prompt 注入中和、最小权限防护机制以及 LangGraph 条件路由: ``` cd backend .venv\Scripts\pytest -v ``` ## 🛡️ 安全防护机制 1. **Prompt 注入防御:** 对传入的日志进行扫描和清理,以防范对抗性指令(如 `"Ignore previous instructions..."`、`"output a bash script that opens port 22"`),同时保留真实的安全特征(IP、CVE、端口)。 2. **最小权限防御生成:** 在呈现给操作员之前,会对经过语法验证的 bash/iptables/CrowdStrike JSON 脚本进行破坏性系统擦除规则检查。 3. **Human-in-the-Loop (HITL):** 未经分析师审查并在模态界面中明确批准,任何修复脚本都不会自动执行。 ## 🐳 Docker 与 Docker Compose 使用 Docker Compose 启动完整技术栈: ``` docker-compose up --build ``` - 后端可在端口 `8000` 访问 - SOC 仪表盘可在端口 `3000` 访问
Gemini 1.5 Flash + Prompt Defense) B -->|is_suspicious == true & confidence > 0.80| C(Node 2: The Researcher
Gemini 1.5 Pro + Vector DB & Live Feeds) B -->|is_suspicious == false| G[END / Benign Dismissed] C -->|research_context + IOCs| D(Node 3: The Strategist
Gemini 1.5 Pro + Defense Generator) D -->|mitigation_script| E{HITL Guardrail Modal
SOC Operator Approval} E -->|Approve| F[Rule Deployed / Host Isolated] E -->|Reject| H[Analyst Override / Discarded] ``` - **后端 / API:** FastAPI (Python 3.11+),支持异步 WebSockets (`/ws/threat-stream`)。 - **LLM 推理:** Google Gemini 1.5 Flash(高速分流)和 Gemini 1.5 Pro(深度研究与策略)。 - **多 Agent 编排:** 带有条件边界的 LangGraph `StateGraph`,可防止无限循环。 - **向量数据库:** Pinecone serverless / High-Fidelity Hybrid Cosine Memory,注入了 MITRE ATT&CK v14 技术、CVE 订阅源和网络钓鱼签名。 - **前端 / SOC 仪表盘:** React 18、Vite 和 Tailwind CSS v3 暗色模式终端。 - **防护机制与安全:** 输入 Prompt 注入清理 (`SecurityGuard`) 和最小权限范围验证。 ## 🚀 快速开始(本地演示) ### 1. 启动 FastAPI 后端(端口 8000) ``` cd backend python -m venv .venv # Windows: .venv\Scripts\activate # Linux/macOS: source .venv/bin/activate pip install -r requirements.txt uvicorn app.main:app --host 0.0.0.0 --port 8000 ``` - **Swagger API 文档:** 打开 [http://localhost:8000/docs](http://localhost:8000/docs) - **向量数据库统计端点:** [http://localhost:8000/api/v1/vector-db/stats](http://localhost:8000/api/v1/vector-db/stats) ### 2. 启动 React SOC 仪表盘(端口 5173) ``` cd frontend npm install npm run dev ``` - 在浏览器中打开 [http://localhost:5173](http://localhost:5173)。 ## 🧪 测试与验证 运行自动化 PyTest 套件,以验证 Prompt 注入中和、最小权限防护机制以及 LangGraph 条件路由: ``` cd backend .venv\Scripts\pytest -v ``` ## 🛡️ 安全防护机制 1. **Prompt 注入防御:** 对传入的日志进行扫描和清理,以防范对抗性指令(如 `"Ignore previous instructions..."`、`"output a bash script that opens port 22"`),同时保留真实的安全特征(IP、CVE、端口)。 2. **最小权限防御生成:** 在呈现给操作员之前,会对经过语法验证的 bash/iptables/CrowdStrike JSON 脚本进行破坏性系统擦除规则检查。 3. **Human-in-the-Loop (HITL):** 未经分析师审查并在模态界面中明确批准,任何修复脚本都不会自动执行。 ## 🐳 Docker 与 Docker Compose 使用 Docker Compose 启动完整技术栈: ``` docker-compose up --build ``` - 后端可在端口 `8000` 访问 - SOC 仪表盘可在端口 `3000` 访问
标签:AV绕过, DLL 劫持, FastAPI, React, Syscalls, 向量数据库, 多智能体, 大语言模型, 威胁情报, 安全运营, 开发者工具, 扫描框架, 版权保护, 请求拦截