
خط أنابيب تحليل تهديدات آلي مدفوع بالذكاء الاصطناعي يقوم بتوجيه الملفات وعناوين URL وعناوين IP والنطاقات أو الصور عبر محللات أمنية متخصصة وينتج تقارير PWNDoc احترافية مع قواعد YARA وSigma مدمجة.
أسقط أي ملف، رابط URL، عنوان IP، نطاق، أو صورة. يقوم SecFlow بتوجيهه عبر محللين متخصصين، ويحلل النتائج باستخدام الذكاء الاصطناعي، وينتج تقريرًا أمنيًا احترافيًا مع قواعد YARA وقواعد SIGMA وتقرير PDF قابل للتصدير — تلقائيًا.
البدء السريع · الهندسة المعمارية · تقرير الإخراج · المستندات
SecFlow هو خط أنابيب تحليل تهديدات مؤتمت مفتوح المصدر صُمم لمحللي الأمن وفرق SOC والباحثين. بدلاً من تشغيل أدوات متنوعة يدويًا وربط النتائج، يقوم SecFlow بما يلي:
User Input (file / URL / IP / domain / image) │ ▼ ┌────────────────────────────────┐ │ Input Classifier │ file + python-magic → deterministic rule │ (Rule-based, pass 1 only) │ unknown type? → Groq AI fallback └───────────────┬────────────────┘ │ first analyzer selected ▼ ┌────────────────────────────────────────────────────────┐ │ Analyzer Loop (N = 3 / 4 / 5 passes) │ │ │ │ ┌──────────────────────────────────────────────────┐ │ │ │ Run Analyzer (HTTP → Docker microservice) │ │ │ │ Malware · Steg · Recon · Web · Macro │ │ │ └───────────────┬──────────────────────────────────┘ │ │ │ findings + raw_output │ │ ┌───────────────▼──────────────────────────────────┐ │ │ │ AI Routing Engine (Groq qwen/qwen3-32b) │ │ │ │ IOC extraction → next_tool + target │ │ │ └───────────────┬──────────────────────────────────┘ │ │ │ │ │ ┌───────┴──────────────────┐ │ │ next tool null │ │ │ │ │ │ │ Download HTTP payloads │ │ │ from raw_output → re-analyze │ │ └──────────────── repeat ────────────────────┘│ └─────────────────┬──────────────────────────────────────┘ │ ▼ ┌────────────────────────────────┐ │ Findings Store │ All passes · all findings accumulated └───────────────┬────────────────┘ │ ▼ ┌────────────────────────────────────────────┐ │ Threat Intelligence Engine │ │ (Groq llama-3.3-70b-versatile) │ │ ├─ Threat Summary + MITRE ATT&CK TTPs │ │ ├─ YARA Detection Rules (2–5 rules) │ │ └─ SIGMA SIEM Rules (2–4 rules) │ └───────────────┬────────────────────────────┘ │ ▼ ┌────────────────────────────────┐ │ PWNDoc HTML Report │ Groq summary → browser-rendered HTML │ │ One-click Export PDF button └────────────────────────────────┘
---
## بداية سريعة
### المتطلبات الأساسية
- Docker + Docker Compose
- مفاتيح API لـ Groq و VirusTotal (الطبقات المجانية تعمل)
### 1. استنساخ المستودع```bash
git clone https://github.com/aradhyacp/SecFlow.git
cd SecFlow/backend
cp .env.example .env
عدّل `.env` باستخدام مفاتيحك:```env
# Required
GROQ_API_KEY=your_groq_api_key_here
VIRUSTOTAL_API_KEY=your_vt_api_key_here
# Optional — unlock additional OSINT capabilities
NUMVERIFY_API_KEY=your_numverify_key # Phone number lookups
THREATFOX_API_KEY=your_threatfox_key # Higher ThreatFox rate limits
ipAPI_KEY=your_ipapi_key # Higher ip-api.com rate limits
# Pipeline control
MAX_PASSES=3 # 3 | 4 | 5
docker compose up -d
يبدأ هذا بتشغيل 6 حاويات:
| الخدمة | المنفذ | الدور |
|---|---|---|
| `orchestrator` | `5000` | وحدة تحكم خط الأنابيب — نقطة الدخول الرئيسية |
| `malware-analyzer` | `5001` | فك التجميع باستخدام Ghidra + VirusTotal |
| `steg-analyzer` | `5002` | binwalk + zsteg + steghide + ExifTool |
| `recon-analyzer` | `5003` | ip-api + ThreatFox + OSINT |
| `web-analyzer` | `5005` | ماسح ثغرات HTTP + تدقيق الرؤوس |
| `macro-analyzer` | `5006` | oletools (olevba) + VirusTotal |
> **ملاحظة:** قد يستغرق التشغيل الأول عدة دقائق — فمحلل البرامج الضارة يقوم بتنزيل Ghidra 12.0.1 (~500 MB) ويتطلب آلة جافا افتراضية JDK 21.
### 4. تشغيل أول تحليل لك
**تحليل ملف:**```bash
curl -X POST http://localhost:5000/api/smart-analyze \
-F "file=@/path/to/suspicious.exe" \
-F "passes=3"
تحليل عنوان URL أو IP أو نطاق:```bash
curl -X POST http://localhost:5000/api/smart-analyze
-H "Content-Type: application/json"
-d '{"target": "192.168.1.100", "passes": 3}'
**الرد:**```json
{
"job_id": "a1b2c3d4",
"findings": [...],
"report_paths": {
"json": "/api/report/a1b2c3d4/json",
"html": "/api/report/a1b2c3d4/html"
}
}
افتح http://localhost:5000/api/report/<job_id>/html في متصفحك لعرض التقرير الكامل وتصديره إلى PDF.
cd ../frontend npm install npm run dev
افتح `http://localhost:5173` — لوحة تحكم React تتيح لك إرسال التحليلات، ومتابعة تقدم الأنابيب في الوقت الفعلي، وتصفح النتائج لكل محلل.
---
## المحللون
### محلل البرامج الضارة — المنفذ 5001
يحلل الملفات القابلة للتنفيذ والثنائيات باستخدام نهج ثلاثي المستويات:
- **Ghidra 12.0.1** (عبر `pyghidra`) — تفكيك كامل لجميع الدوال إلى كود شبه C
- **`objdump -d`** — تفكيك على مستوى التجميع
- **VirusTotal API v3** — اكتشافات من 70+ محرك مكافحة فيروسات، علامات سلوكية، سمعة الملف
**المدعوم:** `exe`, `dll`, `so`, `elf`, `bin`, `o`, `out` · حد أقصى 50 ميغابايت · يتطلب 4 غيغابايت رام (JVM الخاصة بـ Ghidra)
---
### محلل الإخفاء — المنفذ 5002
يكتشف البيانات المخفية المضمنة في الصور باستخدام طرق متعددة:
- **binwalk** — يكتشف ويستخرج الملفات المضمنة عند الإزاحات الثنائية
- **foremost** — نحت الملفات من التدفقات الثنائية الخام
- **zsteg** — كشف الإخفاء في البت الأقل دلالة (LSB) في PNG/BMP
- **steghide** — كشف الإخفاء القائم على كلمة المرور في JPEG/BMP
- **ExifTool** — استخراج البيانات الوصفية واكتشاف الحالات الشاذة
**يستخرج الأرشيفات المضمنة ويضعها في قائمة الانتظار لإعادة التحليل** في تمرير الأنابيب التالي.
**المدعوم:** PNG, JPG, BMP, GIF, TIFF, WebP
---
### محلل الاستطلاع — المنفذ 5003
يقوم بالاستخبارات التهديدية ومعلومات المصادر المفتوحة (OSINT) على معرفات الشبكة:
**وضع المسح الضوئي** (IP / نطاق):
| الوحدة | المصدر | ما يتحقق منه |
|---|---|---|
| `ipapi` | ip-api.com | الدولة، مزود خدمة الإنترنت (ISP)، رقم النظام الذاتي (ASN)، الموقع الجغرافي |
| `talos` | قائمة حظر Cisco Talos | سمعة IP / قائمة سوداء |
| `tor` | قائمة مخارج مشروع Tor | كشف عقدة خروج Tor |
| `tranco` | قائمة ترتيب Tranco | ترتيب شعبية النطاق |
| `threatfox` | ThreatFox من abuse.ch | مؤشر IOC نشط / ارتباط بالبرامج الضارة |
**وضع البصمة** (بريد إلكتروني / هاتف / اسم مستخدم):
- **البريد الإلكتروني** — قاعدة بيانات الاختراقات XposedOrNot (عدد الاختراقات، الخطورة، مخاطر كلمة المرور)
- **الهاتف** — التحقق من شركة الاتصالات + الدولة + نوع الخط عبر NumVerify
- **اسم المستخدم** — اكتشاف الملفات الشخصي متعدد الخيوط عبر منصات التواصل الاجتماعي عبر Sagemode
---
### محلل الثغرات على الويب — المنفذ 5005
يدقق عناوين URL ونقاط نهاية الويب:
- تحليل رؤوس الأمان (CSP, HSTS, X-Frame-Options، إلخ)
- بصمة التكنولوجيا (الخادم، الأطر، أنظمة إدارة المحتوى CMS)
- تحليل استجابة HTTP وتتبع سلسلة إعادة التوجيه
- فحص الثغرات الأساسية للتكوينات الخاطئة الشائعة
---
### محلل الماكرو / الأوفيس — المنفذ 5006
يشق مستندات الأوفيس بحثاً عن الماكرو الخبيثة:
- **oletools (olevba)** — يستخرج وينفك ترجمة ماكرو VBA/XLM
- **كشف التنفيذ التلقائي** — يضع علامات على الماكرو التي تعمل تلقائياً عند الفتح/الإغلاق
- **استخراج مؤشرات IOC** — عناوين URL، عناوين IP، مسارات الملفات المضمنة في كود الماكرو
- **كشف التعتيم** — Base64, سلاسل Chr(), ترميز ست عشري
- **VirusTotal API v3** — التحقق المتبادل من سمعة الملف
**المدعوم:** `doc`, `docx`, `docm`, `xls`, `xlsx`, `xlsm`, `xlsb`, `ppt`, `pptx`, `pptm`, `rtf`
---
## مخرجات التقرير
كل تشغيل أنابيب ينتج **تنسيقين للتقرير** محفوظين في `backend/reports/<job_id>/`:
### تقرير HTML (`report.html`)
افتحه في أي متصفح. انقر على **تصدير PDF** للطباعة — لا حاجة لتقديم PDF من جانب الخادم، ولا تبعيات.
يحتوي على: ملخص تنفيذي · قواعد YARA · قواعد SIGMA · تقنيات وتكتيكات وإجراءات MITRE TTPs · لوحات الأدلة لكل تمرير · شارات محرك VirusTotal.
### تقرير JSON (`report.json`)
مخرجات منظمة بالكامل قابلة للقراءة آلياً. استخدم هذا عندما تريد:
- تغذية النتائج مباشرة إلى نموذج ذكاء اصطناعي آخر لتحليل أعمق
- إدخالها إلى نظام SIEM أو نظام تذاكر
- مقارنة تقريرين برمجياً
- بناء لوحات معلومات مخصصة
يعكس JSON محتوى HTML تماماً — كل نتيجة، وقاعدة YARA، وقاعدة SIGMA، ومؤشر IOC، وتقنية TTP موجودة في مخطط نظيف ومكتوب.
انظر [`examples/`](https://github.com/aradhyacp/secflow/blob/HEAD/examples/) للحصول على ملفات إدخال نموذجية و [`example_reports`](https://github.com/aradhyacp/secflow/blob/HEAD/example_reports/) لمخرجات تقارير حقيقية تم إنشاؤها أثناء التطوير.
---
### الملخص التنفيذي
سرد مكتوب بواسطة الذكاء الاصطناعي (Groq `qwen/qwen3-32b`) يغطي:
- اسم التهديد المحدد وتصنيف نوع الفاعل
- إعادة بناء سلسلة الهجوم (خطوة بخطوة)
- تقييم الثقة ودرجة المخاطر الإجمالية
### قواعد الكشف YARA
**من 2 إلى 5 قواعد YARA جاهزة للإنتاج** تم إنشاؤها بواسطة `llama-3.3-70b-versatile`، كل منها:
- مُسماة باتفاقية `SecFlow_[ThreatCategory]_[IndicatorType]`
- تحتوي على صيغة YARA 4.x صالحة — جاهزة للاستيراد إلى أي ماسح ضوئي متوافق مع YARA
- تتضمن حقل `reasoning` يستشهد بالأدلة الدقيقة من التحليل التي استندت إليها القاعدة
- تغطي جوانب متميزة: توقيعات الملفات، السلاسل المضمنة، مؤشرات C2، توقيعات الحزم، أنماط الذاكرة```yara
rule SecFlow_Trojan_C2StringIndicator {
meta:
description = "Detects C2 callback string found in Ghidra decompilation"
author = "SecFlow AI"
severity = "high"
strings:
$c2 = "evil.sh/drop.exe"
$ua = "Mozilla/4.0 (compatible; MSIE 6.0)"
condition:
any of them
}
2–4 قواعد SIGMA للنشر الفوري في SIEM، كل منها:
sigma-cli 0.x و pySigma### MITRE ATT&CK TTPs
كل سلوك محدد يتم تعيينه لمعرفات technique IDs مع أسماء التكتيكات والتبرير.
### أدلة كل مرحلة (Per-Pass Evidence)
لوحات قابلة للطي لكل مرحلة محلل تعرض:
- مخرجات فك التجميع من Ghidra (كتلة كود داكنة، قابلة للطي)
- تفكيك objdump (قابل للطي)
- كشف محركات VirusTotal (شارات شدة ملونة)
- نتائج المحلل الخام JSON
### تصدير PDF
مربع حوار الطباعة بنقرة واحدة من المتصفح مهيأ مسبقًا لتصدير PDF — لا حاجة لتوليد PDF من الخادم.
---
## أمثلة على تشغيل Pipeline
ملفات الإدخال النموذجية موجودة في [`examples/`](https://github.com/aradhyacp/secflow/blob/HEAD/examples/) — تتضمن عينات برمجيات خبيثة حقيقية (`RealMalware.exe`, `ColorBug.exe`, `EarlyEnd.exe`, ملفات ELF ثنائية `.out`) ومستند Office ضار (`nuclear_motor_example.docm`). مخرجات التقارير المقابلة موجودة في [`backend/reports/`](https://github.com/aradhyacp/secflow/blob/HEAD/backend/reports/).
### مستند Office ضار```
Input: invoice.xlsm
Passes: 3
Pass 1 ─ Rule: .xlsm extension → Macro Analyzer
olevba: AutoExec macro found
IOC: http://evil.sh/drop.exe
VT: 12/70 engines flagged
Pass 2 ─ AI: URL found in IOCs → Web Analyzer
http://evil.sh/drop.exe — alive, 302 redirect to CDN
Pass 3 ─ AI: no further tool, but HTTP URL in raw_output
Download: drop.exe → Malware Analyzer
Ghidra: C2 callback string, packed PE
VT: 45/70 detections — Trojan.GenericKDZ
Report ─ PWNDoc HTML generated
YARA: 4 rules (string, byte sig, packer, C2 domain)
SIGMA: 3 rules (process_creation, network, registry)
MITRE: T1566.001, T1059.005, T1071.001
Input: profile.png Passes: 3
Pass 1 ─ Rule: image/png → Steg Analyzer binwalk: embedded ELF binary at offset 0x8200 Archive extracted → queued for re-analysis
Pass 2 ─ Queue: extracted ELF → Malware Analyzer Ghidra: C2 callout to 192.168.1.100 objdump: packed UPX section
Pass 3 ─ AI: IP found → Recon Analyzer Talos: blacklisted Tor: confirmed exit node ThreatFox: associated with AsyncRAT
Report ─ Full chain documented YARA: 3 rules (ELF magic, UPX sig, C2 string) SIGMA: 2 rules (network_connection, dns_query)
### النطاق المشبوه```
Input: malicious-domain.ru
Passes: 3
Pass 1 ─ Rule: domain regex → Recon Analyzer
ipapi: RU, ISP: HostMaster LLC
Talos: on blocklist
ThreatFox: linked to Raccoon Stealer, confidence 95
Pass 2 ─ AI: ThreatFox hit → Web Analyzer
/login endpoint returns 200, harvesting form detected
Pass 3 ─ AI: no futher signals — loop exits early
Report ─ Executive summary + TTPs + SIGMA network rules
SecFlow/ ├── backend/ │ ├── compose.yml # All 6 services on secflow-net │ ├── .env.example # All required + optional API keys │ │ │ ├── orchestrator/ # Pipeline controller (port 5000) │ │ ├── app/ │ │ │ ├── routes.py # POST /api/smart-analyze │ │ │ ├── orchestrator.py # Pipeline loop + download-and-analyze │ │ │ ├── classifier/ │ │ │ │ ├── classifier.py # file + python-magic type detection │ │ │ │ └── rules.py # Deterministic routing rules │ │ │ ├── ai/ │ │ ├── engine.py # Groq qwen/qwen3-32b routing decisions │ │ ├── threat_intel.py # YARA rules + SIGMA rules + threat summary │ │ │ │ └── keywords.txt # Grep fallback keyword list │ │ │ ├── adapters/ # Translate analyzer responses → contract │ │ │ │ ├── malware_adapter.py │ │ │ │ ├── steg_adapter.py │ │ │ │ ├── recon_adapter.py │ │ │ │ ├── web_adapter.py │ │ │ │ └── macro_adapter.py │ │ │ ├── store/ │ │ │ │ └── findings_store.py # Thread-safe findings accumulator │ │ │ └── reporter/ │ │ │ └── report_generator.py # PWNDoc HTML + Export PDF │ │ ├── Dockerfile │ │ └── requirements.txt │ │ │ ├── Malware-Analyzer/ # Ghidra + objdump + VirusTotal (port 5001) │ ├── Steg-Analyzer/ # binwalk + zsteg + steghide (port 5002) │ ├── Recon-Analyzer/ # ip-api + ThreatFox + OSINT (port 5003) │ ├── Web-Analyzer/ # HTTP vuln scanner (port 5005) │ └── macro-analyzer/ # oletools + VirusTotal (port 5006) │ ├── frontend/ # React + Vite dashboard (port 5173) │ └── src/ │ ├── pages/dashboard/ # Per-analyzer pages + smart pipeline UI │ ├── components/ # Reusable UI components │ └── pages/LandingPage.jsx # Public landing page │ ├── examples/ # Sample input files for testing │ ├── RealMalware.exe # Real malware sample │ ├── ColorBug.exe / EarlyEnd.exe # PE test samples │ ├── sample.out / sample2.out # ELF binaries │ └── nuclear_motor_example.docm # Malicious Office document │ ├── docs/ # Architecture + pipeline + analyzer docs ├── AGENTS.md # Agent architecture + coding conventions └── Readme.md
---
## نماذج الذكاء الاصطناعي
يستخدم SecFlow **Groq** لجميع استدلالات الذكاء الاصطناعي — الطبقة المجانية، لا حاجة لبطاقة ائتمان.
| الدور | النموذج | السبب |
|---|---|---|
| **توجيه المسار** | `qwen/qwen3-32b` | مخرجات JSON منظمة موثوقة؛ وضع `/no_think` يتخطى سلسلة الأفكار لاتخاذ قرارات توجيه سريعة |
| **استخبارات التهديدات** | `llama-3.3-70b-versatile` | استدلال أقوى لإنشاء قواعد YARA/SIGMA وتخطيط MITRE TTP |
| **ملخص التقرير** | `qwen/qwen3-32b` | ملخص تنفيذي + توصيات |
يستخدم SecFlow **مواصفات API المتوافقة مع OpenAI** عبر حزمة Python القياسية `openai` — لا حاجة لحزمة مطور خاصة ببائع معين. وهذا يعني أنه يمكنك استبدال أي مزود نموذج متوافق مع OpenAI (مثل OpenAI، Groq، Together، Ollama، إلخ) فقط بتغيير `base_url` واسم النموذج:```python
from openai import OpenAI
# Groq (current — free tier)
client = OpenAI(api_key=GROQ_API_KEY, base_url="https://api.groq.com/openai/v1")
# OpenAI (drop-in swap)
client = OpenAI(api_key=OPENAI_API_KEY) # base_url defaults to api.openai.com
# Local Ollama (fully offline)
client = OpenAI(api_key="ollama", base_url="http://localhost:11434/v1")
لماذا Groq والمستوى المجاني؟ تم تصميم SecFlow ليكون متاحًا — بدون حاجة لواجهة API مدفوعة لتشغيل خط الأنابيب بالكامل. المستوى المجاني لـ Groq يغطي جميع التوجيه وإنشاء التقارير بدون تكلفة. إذا كنت تدير أعباء عمل أثقل أو ترغب في دعم المشروع، راجع صفحة GitHub Sponsors.
جميع الطلبات تذهب إلى المنسق في http://localhost:5000.
POST /api/smart-analyzeإرسال ملف أو هدف للتحليل.
إدخال الملف:```bash
curl -X POST http://localhost:5000/api/smart-analyze
-F "[email protected]"
-F "passes=4"
**إدخال الهدف (URL / IP / domain):**```bash
curl -X POST http://localhost:5000/api/smart-analyze \
-H "Content-Type: application/json" \
-d '{"target": "https://suspicious-site.com", "passes": 5}'
GET /api/report/<job_id>/htmlيعيد تقرير PWNDoc بصيغة HTML — افتحه في المتصفح، ثم انقر Export PDF للحفظ.
GET /api/report/<job_id>/jsonيعيد نتائج الاكتشافات بصيغة JSON للاستهلاك البرمجي.
GET /api/healthفحص الصحة — يعيد {"status": "healthy"}.
المساهمات مرحب بها. SecFlow هو برنامج مفتوح المصدر ويتم صيانته بنشاط.
git checkout -b feat/your-featureمشكلات أولى جيدة: أنماط استخراج IOC جديدة، تحسينات قواعد SIGMA، وحدات OSINT إضافية، صفحات محللات للواجهة الأمامية، تحسينات تصدير التقارير.
إذا كان SecFlow مفيدًا لعملك أو بحثك، فكر في رعاية المشروع — فهذا يساعد في الحفاظ على البنية التحتية للمستوى المجاني والتطوير.
ترخيص MIT — راجع LICENSE للتفاصيل.
صُمم لمحللي الأمن الذين يحتاجون إلى إجابات، وليس إلى أدوات أخرى يتنقلون بينها.
إذا كان SecFlow يساعدك، امنحه نجمة — فهذا يساعد الآخرين على اكتشاف المشروع.
#cybersecurity #threatintelligence #malwareanalysis #yara #sigma #soc #dfir #infosec #osint #reverseengineering #steganography #virustotal #ghidra #docker
| الميزة | التفاصيل |
|---|
| التوجيه بالذكاء الاصطناعي | يقرر نموذج Groq qwen/qwen3-32b المحلل التالي بعد كل مرحلة — دون تكوين يدوي |
| 5 محللين متخصصين | البرمجيات الخبيثة · إخفاء المعلومات · الاستطلاع · ثغرات الويب · الماكرو/المكتبي |
| مرحلة أولى ذكية | قواعد حتمية باستخدام file + python-magic في المرحلة الأولى — يُستدعى الذكاء الاصطناعي فقط عندما يكون النوع غامضًا |
| تحميل وتحليل | يتبع مؤشرات IOC — يحمل الحمولات الموجودة في الإخراج الخام ويوجهها عبر المحلل المناسب |
| توليد قواعد YARA | يولد تلقائيًا 2-5 قواعد YARA قابلة للنشر لكل تحليل، كل منها يستشهد بالدليل الدقيق الذي دفع إليه |
| توليد قواعد SIGMA | يولد تلقائيًا 2-4 قواعد SIGMA لـ Splunk / Elastic / Sentinel — تغطي مصادر سجلات مختلفة |
| خرائط MITRE ATT&CK | كل اكتشاف يرتبط بمعرفات TTP حقيقية مع أسماء التكتيكات |
| تنسيقا تقارير مزدوجان | تقرير HTML (طباعة إلى PDF في المتصفح) + تقرير JSON منظم (تغذية مباشرة للذكاء الاصطناعي لمزيد من التحليل) |
| لوحة تحكم React | واجهة أمامية كاملة — إرسال التحليلات، عرض تقدم خط الأنابيب مباشر، تصفح النتائج لكل محلل |
| دمج مع VirusTotal | كلا المحللين (البرمجيات الخبيثة والماكرو) يستفسران عن أكثر من 70 محرك مكافحة فيروسات عبر واجهة VT API v3 |
| عمق حلقة قابل للتكوين | 3 أو 4 أو 5 مرات — يخرج مبكرًا إذا أشار الذكاء الاصطناعي إلى عدم وجود إشارات إضافية |
| وضع مستقل | كل خدمة دقيقة للمحلل تعرض واجهة REST API خاصة بها — استخدمها بشكل مستقل |
| المتغير | الخدمة | مطلوب | الوصف |
|---|
GROQ_API_KEY | orchestrator | ✅ | التوجيه بالذكاء الاصطناعي + معلومات التهديدات + إنشاء التقارير |
VIRUSTOTAL_API_KEY | malware, macro | ✅ | تحليل الملفات/الروابط عبر VirusTotal API v3 |
NUMVERIFY_API_KEY | recon | اختياري | التحقق من أرقام الهواتف (NumVerify) |
THREATFOX_API_KEY | recon | اختياري | حد أعلى لاستعلامات IOC من ThreatFox |
ipAPI_KEY | recon | اختياري | حد أعلى لـ ip-api.com |
MAX_PASSES | orchestrator | اختياري | عمق الحلقة — 3 (افتراضي) / 4 / 5 |
| المكون | الحالة |
|---|
| Orchestrator + Classifier + AI Engine | ✅ مكتمل |
| Malware Analyzer (Ghidra + VirusTotal) | ✅ مكتمل |
| Steg Analyzer (binwalk + zsteg + steghide) | ✅ مكتمل |
| Recon Analyzer (ip-api + ThreatFox + OSINT) | ✅ مكتمل |
| Web Vulnerability Analyzer | ✅ مكتمل |
| Macro Analyzer (oletools + VirusTotal) | ✅ مكتمل |
| Download-and-Analyze payload fallback | ✅ مكتمل |
| YARA Rule Auto-Generation | ✅ مكتمل |
| SIGMA Rule Auto-Generation | ✅ مكتمل |
| MITRE ATT&CK TTP Mapping | ✅ مكتمل |
| HTML Report + JSON Report + Export PDF | ✅ مكتمل |
| React Frontend Dashboard | ✅ مكتمل |
| المستند | الوصف |
|---|
| AGENTS.md | بنية الوكلاء، عقود الخدمة، وتعليمات البرمجة بالذكاء الاصطناعي |
| ProjectDetails.md | مواصفات المشروع الكاملة وقرارات التصميم |
| docs/architecture.md | رسومات مكونات النظام وتدفق البيانات |
| docs/pipeline-flow.md | منطق حلقة الأنابيب المفصل وشجرة القرارات |
| docs/analyzers.md | مواصفات إمكانيات وواجهات كل محلل |
| docs/migration.md | دليل دمج خدمات المحللات الصغيرة |
| backend/Readme.md | دليل إعداد وتطوير واستكشاف الأخطاء للواجهة الخلفية |
#python#openSource#automation#mitre#attackframework#secops#blueTeam#incidentResponse#siem#edr#ioc#pwndoc#groq#llm#aiSecurity