rostelhightech/rsankofa

GitHub: rostelhightech/rsankofa

RSankofa 是一个开箱即用的 SOC Lab 开源平台,集日志解析、IoC 提取、MITRE ATT&CK 威胁狩猎和事件报告于一体,帮助安全分析师高效完成威胁检测与事件调查。

Stars: 0 | Forks: 0

# RSankofa ![CI](https://img.shields.io/github/actions/workflow/status/rostelhightech/rsankofa/ci.yml?branch=main) ![License](https://img.shields.io/badge/License-MIT-yellow) ![Python](https://img.shields.io/badge/Python-3.12+-green) ![MITRE](https://img.shields.io/badge/MITRE-ATT%26CK-red) **SOC Lab 开源项目:日志解析、IoC 提取、基于 MITRE ATT&CK 的威胁狩猎以及事件报告生成,并附带开箱即用的 Web dashboard。** ## 一条命令启动 ``` git clone https://github.com/rostelhightech/rsankofa.git cd rsankofa docker compose up --build ``` 打开 [http://localhost:8000](http://localhost:8000)。Dashboard 可以立即实现以下功能: - 上传日志(Syslog、Apache/Nginx、iptables、Windows Security)并查看检测到的警报 - 从文件中提取 IoC(IP、域名、哈希值、电子邮件、CVE) - 在提供的示例日志上启动 Threat Hunting 活动(映射到 MITRE ATT&CK 的 8 个假设) - 生成专业的事件报告(HTML/Markdown/JSON)并直接在浏览器中查看 无需外部数据库,也无需配置 API 密钥。 ## 功能 ### 日志分析 多格式解析(Syslog、Windows Security Events、Apache/Nginx、iptables),支持自动类型检测和关联引擎:暴力破解、可疑端口、权限提升。 ### IoC 提取 公网 IP(自动排除私有网段)、域名(包含合法服务的白名单)、MD5/SHA1/SHA256 哈希值、电子邮件、CVE。风险评分以及与已知 IoC 列表的比对。 ### Threat Hunting 基于 MITRE ATT&CK 框架的 8 个狩猎假设: | 假设 | MITRE 技术 | |-----------|-----------------| | SSH 暴力破解 | T1110.001 | | Web 应用攻击 (SQLi, XSS, 路径遍历) | T1190 | | 可疑端口扫描 | T1046 | | 权限提升尝试 | T1548, T1068 | | Web Shell 检测 | T1505.003 | | 通过 DNS 进行数据外泄 | T1048.003 | | 横向移动检测 | T1021, T1570 | | 可疑账户活动 | T1136, T1098 | ### 事件报告 生成结构化报告(执行摘要、NIST 分类、IoC、时间线、响应措施、建议),支持 HTML、Markdown 和 JSON 格式。 ### 检测规则 在 `rules/sigma/` 中提供了 [Sigma](https://github.com/SigmaHQ/sigma) 规则,可在任何兼容的 SIEM 中重复使用。 ## 架构 ``` rsankofa/ ├── backend/ │ ├── core/ # Moteur d'analyse (log_parser, ioc_detector, threat_hunter, report_generator) │ ├── api/ # Endpoints FastAPI qui exposent le moteur │ └── main.py # Point d'entrée, sert aussi le dashboard buildé ├── frontend/ # Dashboard React + TypeScript + Vite ├── sample-logs/ # Logs d'exemple (auth.log, access.log, iptables.log) ├── rules/ # Règles Sigma et IoCs connus ├── tests/ # Tests pytest (core + API) └── docker-compose.yml ``` 单一容器:FastAPI 在 `/api/*` 下暴露 API,并在 `/` 上提供构建好的 dashboard。分析引擎(`backend/core`)可以独立于 API 在命令行中使用。 ## 手动安装(不使用 Docker) **Backend** ``` python3 -m venv .venv source .venv/bin/activate pip install -r requirements.txt uvicorn backend.main:app --reload --port 8000 ``` **Frontend**(在第二个终端中,用于开启热重载的开发模式) ``` cd frontend npm install npm run dev ``` Backend 启动后,交互式 API 文档(Swagger)可在 `/docs` 访问。 **测试** ``` pytest -q ``` ## 技术栈 | 组件 | 技术 | |-----------|-------------| | 分析引擎 | Python 3.12 | | API | FastAPI | | Dashboard | React + TypeScript + Vite | | 检测规则 | Sigma | | 威胁框架 | MITRE ATT&CK | | 部署 | Docker / docker-compose | ## 项目起源 RSankofa 最初由 **Herdy Rostel Youlou**(网络安全分析师兼 Rostel High-Tech 创始人)发起,是一个个人项目,后来成为由该工作室正式支持的开源项目。 🔗 [LinkedIn](https://www.linkedin.com/in/herdy-rostel-youlou/) · 🐙 [GitHub](https://github.com/rostelhightech) 该项目名称源自 *Sankofa*,这是一个阿肯人符号,意为“回去找回被遗忘的事物”:这正是 Threat Hunting 和事件调查的核心理念,通过回溯遗留的痕迹来了解过去,从而更好地保护未来。 ## 贡献 欢迎各种贡献:新的检测规则、额外的日志格式、Bug 修复。欢迎提交 issue 或 pull request。 ## 许可证 本项目基于 MIT 许可证开源 — 详见 [LICENSE](LICENSE)。
标签:CISA项目, CSV导出, Docker, Python, SI系统, Web报告查看器, 威胁情报, 安全运营中心, 安全防御评估, 开发者工具, 插件系统, 无后门, 网络映射, 请求拦截