
خط أنابيب تحليل تهديدات آلي مدفوع بالذكاء الاصطناعي يقوم بتوجيه الملفات وعناوين URL وعناوين IP والنطاقات أو الصور عبر محللات أمنية متخصصة وينتج تقارير PWNDoc احترافية مع قواعد YARA وSigma مدمجة.
أسقط أي ملف، رابط URL، عنوان IP، نطاق، أو صورة. يقوم SecFlow بتوجيهه عبر محللين متخصصين، ويحلل النتائج باستخدام الذكاء الاصطناعي، وينتج تقريرًا أمنيًا احترافيًا مع قواعد YARA وقواعد SIGMA وتقرير PDF قابل للتصدير — تلقائيًا.
البدء السريع · الهندسة المعمارية · تقرير الإخراج · المستندات
SecFlow هو خط أنابيب تحليل تهديدات مؤتمت مفتوح المصدر صُمم لمحللي الأمن وفرق SOC والباحثين. بدلاً من تشغيل أدوات متنوعة يدويًا وربط النتائج، يقوم SecFlow بما يلي:
| الميزة | التفاصيل |
|---|---|
| التوجيه بالذكاء الاصطناعي | يقرر نموذج Groq qwen/qwen3-32b المحلل التالي بعد كل مرحلة — دون تكوين يدوي |
| 5 محللين متخصصين | البرمجيات الخبيثة · إخفاء المعلومات · الاستطلاع · ثغرات الويب · الماكرو/المكتبي |
| مرحلة أولى ذكية | قواعد حتمية باستخدام file + python-magic في المرحلة الأولى — يُستدعى الذكاء الاصطناعي فقط عندما يكون النوع غامضًا |
| تحميل وتحليل | يتبع مؤشرات IOC — يحمل الحمولات الموجودة في الإخراج الخام ويوجهها عبر المحلل المناسب |
| توليد قواعد YARA | يولد تلقائيًا 2-5 قواعد YARA قابلة للنشر لكل تحليل، كل منها يستشهد بالدليل الدقيق الذي دفع إليه |
| توليد قواعد SIGMA | يولد تلقائيًا 2-4 قواعد SIGMA لـ Splunk / Elastic / Sentinel — تغطي مصادر سجلات مختلفة |
| خرائط MITRE ATT&CK | كل اكتشاف يرتبط بمعرفات TTP حقيقية مع أسماء التكتيكات |
| تنسيقا تقارير مزدوجان | تقرير HTML (طباعة إلى PDF في المتصفح) + تقرير JSON منظم (تغذية مباشرة للذكاء الاصطناعي لمزيد من التحليل) |
| لوحة تحكم React | واجهة أمامية كاملة — إرسال التحليلات، عرض تقدم خط الأنابيب مباشر، تصفح النتائج لكل محلل |
| دمج مع VirusTotal | كلا المحللين (البرمجيات الخبيثة والماكرو) يستفسران عن أكثر من 70 محرك مكافحة فيروسات عبر واجهة VT API v3 |
| عمق حلقة قابل للتكوين | 3 أو 4 أو 5 مرات — يخرج مبكرًا إذا أشار الذكاء الاصطناعي إلى عدم وجود إشارات إضافية |
| وضع مستقل | كل خدمة دقيقة للمحلل تعرض واجهة REST API خاصة بها — استخدمها بشكل مستقل |
User Input (file / URL / IP / domain / image) │ ▼ ┌────────────────────────────────┐ │ Input Classifier │ file + python-magic → deterministic rule │ (Rule-based, pass 1 only) │ unknown type? → Groq AI fallback └───────────────┬────────────────┘ │ first analyzer selected ▼ ┌────────────────────────────────────────────────────────┐ │ Analyzer Loop (N = 3 / 4 / 5 passes) │ │ │ │ ┌──────────────────────────────────────────────────┐ │ │ │ Run Analyzer (HTTP → Docker microservice) │ │ │ │ Malware · Steg · Recon · Web · Macro │ │ │ └───────────────┬──────────────────────────────────┘ │ │ │ findings + raw_output │ │ ┌───────────────▼──────────────────────────────────┐ │ │ │ AI Routing Engine (Groq qwen/qwen3-32b) │ │ │ │ IOC extraction → next_tool + target │ │ │ └───────────────┬──────────────────────────────────┘ │ │ │ │ │ ┌───────┴──────────────────┐ │ │ next tool null │ │ │ │ │ │ │ Download HTTP payloads │ │ │ from raw_output → re-analyze │ │ └──────────────── repeat ────────────────────┘│ └─────────────────┬──────────────────────────────────────┘ │ ▼ ┌────────────────────────────────┐ │ Findings Store │ All passes · all findings accumulated └───────────────┬────────────────┘ │ ▼ ┌────────────────────────────────────────────┐ │ Threat Intelligence Engine │ │ (Groq llama-3.3-70b-versatile) │ │ ├─ Threat Summary + MITRE ATT&CK TTPs │ │ ├─ YARA Detection Rules (2–5 rules) │ │ └─ SIGMA SIEM Rules (2–4 rules) │ └───────────────┬────────────────────────────┘ │ ▼ ┌────────────────────────────────┐ │ PWNDoc HTML Report │ Groq summary → browser-rendered HTML │ │ One-click Export PDF button └────────────────────────────────┘
---
## بداية سريعة
### المتطلبات الأساسية
- Docker + Docker Compose
- مفاتيح API لـ Groq و VirusTotal (الطبقات المجانية تعمل)
### 1. استنساخ المستودع```bash
git clone https://github.com/aradhyacp/SecFlow.git
cd SecFlow/backend
cp .env.example .env
عدّل `.env` باستخدام مفاتيحك:```env
# Required
GROQ_API_KEY=your_groq_api_key_here
VIRUSTOTAL_API_KEY=your_vt_api_key_here
# Optional — unlock additional OSINT capabilities
NUMVERIFY_API_KEY=your_numverify_key # Phone number lookups
THREATFOX_API_KEY=your_threatfox_key # Higher ThreatFox rate limits
ipAPI_KEY=your_ipapi_key # Higher ip-api.com rate limits
# Pipeline control
MAX_PASSES=3 # 3 | 4 | 5
docker compose up -d
يبدأ هذا بتشغيل 6 حاويات:
| الخدمة | المنفذ | الدور |
|---|---|---|
| `orchestrator` | `5000` | وحدة تحكم خط الأنابيب — نقطة الدخول الرئيسية |
| `malware-analyzer` | `5001` | فك التجميع باستخدام Ghidra + VirusTotal |
| `steg-analyzer` | `5002` | binwalk + zsteg + steghide + ExifTool |
| `recon-analyzer` | `5003` | ip-api + ThreatFox + OSINT |
| `web-analyzer` | `5005` | ماسح ثغرات HTTP + تدقيق الرؤوس |
| `macro-analyzer` | `5006` | oletools (olevba) + VirusTotal |
> **ملاحظة:** قد يستغرق التشغيل الأول عدة دقائق — فمحلل البرامج الضارة يقوم بتنزيل Ghidra 12.0.1 (~500 MB) ويتطلب آلة جافا افتراضية JDK 21.
### 4. تشغيل أول تحليل لك