rostelhightech/rsankofa
GitHub: rostelhightech/rsankofa
RSankofa 是一个开箱即用的 SOC Lab 开源平台,集日志解析、IoC 提取、MITRE ATT&CK 威胁狩猎和事件报告于一体,帮助安全分析师高效完成威胁检测与事件调查。
Stars: 0 | Forks: 0
# RSankofa




**SOC Lab 开源项目:日志解析、IoC 提取、基于 MITRE ATT&CK 的威胁狩猎以及事件报告生成,并附带开箱即用的 Web dashboard。**
## 一条命令启动
```
git clone https://github.com/rostelhightech/rsankofa.git
cd rsankofa
docker compose up --build
```
打开 [http://localhost:8000](http://localhost:8000)。Dashboard 可以立即实现以下功能:
- 上传日志(Syslog、Apache/Nginx、iptables、Windows Security)并查看检测到的警报
- 从文件中提取 IoC(IP、域名、哈希值、电子邮件、CVE)
- 在提供的示例日志上启动 Threat Hunting 活动(映射到 MITRE ATT&CK 的 8 个假设)
- 生成专业的事件报告(HTML/Markdown/JSON)并直接在浏览器中查看
无需外部数据库,也无需配置 API 密钥。
## 功能
### 日志分析
多格式解析(Syslog、Windows Security Events、Apache/Nginx、iptables),支持自动类型检测和关联引擎:暴力破解、可疑端口、权限提升。
### IoC 提取
公网 IP(自动排除私有网段)、域名(包含合法服务的白名单)、MD5/SHA1/SHA256 哈希值、电子邮件、CVE。风险评分以及与已知 IoC 列表的比对。
### Threat Hunting
基于 MITRE ATT&CK 框架的 8 个狩猎假设:
| 假设 | MITRE 技术 |
|-----------|-----------------|
| SSH 暴力破解 | T1110.001 |
| Web 应用攻击 (SQLi, XSS, 路径遍历) | T1190 |
| 可疑端口扫描 | T1046 |
| 权限提升尝试 | T1548, T1068 |
| Web Shell 检测 | T1505.003 |
| 通过 DNS 进行数据外泄 | T1048.003 |
| 横向移动检测 | T1021, T1570 |
| 可疑账户活动 | T1136, T1098 |
### 事件报告
生成结构化报告(执行摘要、NIST 分类、IoC、时间线、响应措施、建议),支持 HTML、Markdown 和 JSON 格式。
### 检测规则
在 `rules/sigma/` 中提供了 [Sigma](https://github.com/SigmaHQ/sigma) 规则,可在任何兼容的 SIEM 中重复使用。
## 架构
```
rsankofa/
├── backend/
│ ├── core/ # Moteur d'analyse (log_parser, ioc_detector, threat_hunter, report_generator)
│ ├── api/ # Endpoints FastAPI qui exposent le moteur
│ └── main.py # Point d'entrée, sert aussi le dashboard buildé
├── frontend/ # Dashboard React + TypeScript + Vite
├── sample-logs/ # Logs d'exemple (auth.log, access.log, iptables.log)
├── rules/ # Règles Sigma et IoCs connus
├── tests/ # Tests pytest (core + API)
└── docker-compose.yml
```
单一容器:FastAPI 在 `/api/*` 下暴露 API,并在 `/` 上提供构建好的 dashboard。分析引擎(`backend/core`)可以独立于 API 在命令行中使用。
## 手动安装(不使用 Docker)
**Backend**
```
python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt
uvicorn backend.main:app --reload --port 8000
```
**Frontend**(在第二个终端中,用于开启热重载的开发模式)
```
cd frontend
npm install
npm run dev
```
Backend 启动后,交互式 API 文档(Swagger)可在 `/docs` 访问。
**测试**
```
pytest -q
```
## 技术栈
| 组件 | 技术 |
|-----------|-------------|
| 分析引擎 | Python 3.12 |
| API | FastAPI |
| Dashboard | React + TypeScript + Vite |
| 检测规则 | Sigma |
| 威胁框架 | MITRE ATT&CK |
| 部署 | Docker / docker-compose |
## 项目起源
RSankofa 最初由 **Herdy Rostel Youlou**(网络安全分析师兼 Rostel High-Tech 创始人)发起,是一个个人项目,后来成为由该工作室正式支持的开源项目。
🔗 [LinkedIn](https://www.linkedin.com/in/herdy-rostel-youlou/) · 🐙 [GitHub](https://github.com/rostelhightech)
该项目名称源自 *Sankofa*,这是一个阿肯人符号,意为“回去找回被遗忘的事物”:这正是 Threat Hunting 和事件调查的核心理念,通过回溯遗留的痕迹来了解过去,从而更好地保护未来。
## 贡献
欢迎各种贡献:新的检测规则、额外的日志格式、Bug 修复。欢迎提交 issue 或 pull request。
## 许可证
本项目基于 MIT 许可证开源 — 详见 [LICENSE](LICENSE)。
标签:CISA项目, CSV导出, Docker, Python, SI系统, Web报告查看器, 威胁情报, 安全运营中心, 安全防御评估, 开发者工具, 插件系统, 无后门, 网络映射, 请求拦截