Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/jonrau1/syntheticsun
Serverless-SicherheitCloud-SicherheitBedrohungsanalyseMaschinelles LernenIncident ResponseAnomalieerkennung
GitHubjonrau1/syntheticsun

SyntheticSun

Repository anzeigen
821526vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Serverless AWS-Sicherheitsautomatisierungs-Framework, das Bedrohungsinformationen aufnimmt, ML-basierte Anomalieerkennung (RCF, IP Insights) anwendet und Sicherheitstelemetriedaten in Kibana anreichert, um automatisierte Bedrohungsprävention, -erkennung und -reaktion zu ermöglichen.

Teilen

SyntheticSun

SyntheticSun ist ein Sicherheitsautomatisierungs- und Überwachungsframework mit verteidigungstiefem Ansatz, das Bedrohungsinformationen, maschinelles Lernen, verwaltete AWS-Sicherheitsdienste und serverlose Technologien nutzt, um Bedrohungen kontinuierlich zu verhindern, zu erkennen und darauf zu reagieren.

You sleep in fragmented glass
With reflections of you,
But are you feeling alive?
Yeah let me ask you,
Are you feeling alive?
- Norma Jean, 2016

DepShield Badge

Übersicht

  • Verwendet ereignis- und zeitbasierte serverlose Automatisierung (z.B. AWS CodeBuild, AWS Lambda), um Sicherheitstelemetrie zu sammeln, zu normalisieren, anzureichern und in Kibana zu korrelieren
  • Nutzt Bedrohungsinformationen, Geolokalisierungsdaten, Open-Source-Intelligence, maschinelles Lernen (ML) gestützte Anomalieerkennung und AWS-APIs, um Sicherheitstelemetrie weiter anzureichern und potenzielle Bedrohungen zu identifizieren
  • Nutzt Random Cut Forests (RCF) und IP Insights unüberwachte ML-Algorithmen, um Anomalien in Zeitreihen bzw. IP-Entität-Paaren zu identifizieren. Serverlose, container-orchestrierte Ressourcen werden bereitgestellt, um bei Bedarf neue IP Insights Endpunkte zu trainieren und bereitzustellen.
  • Aktualisiert dynamisch AWS WAFv2 IP Sets und Amazon GuardDuty Threat Intel Sets, um den Schutz Ihres Kontos und Ihrer Infrastruktur vor bekannten Bedrohungen zu verstärken

Beschreibung

SyntheticSun basiert auf der Nutzung der Malware Information Sharing Platform (MISP) und Anomali's LIMO, die gemeinschaftsgetriebene Threat-Intelligence-Plattformen (TIPs) sind und verschiedene Arten von Indikatoren der Kompromittierung (IoC) bereitstellen. Normalisierte und deduplizierte Threat-Intelligence wird nahezu in Echtzeit abgeglichen, um bekannte Bedrohungen in verschiedenen Arten von Netzwerkverkehr schnell zu identifizieren. Um die Identifizierung potenzieller Bedrohungen dynamischer zu gestalten, werden IP-Insights-Modelle bereitgestellt, um Anomalien (und darin enthaltene potenzielle Bedrohungen) zwischen der Zuordnung von IP-Adressen und Entitäten (wie IAM-Prinzipal-IDs, User-Agents usw.) zu finden. Native RCF-Detektoren werden ebenfalls in Elasticsearch verwendet, um Anomalien in nahezu Echtzeit-Sicherheitstelemetrie zu finden, während diese in Kibana gestreamt wird. Um die Nutzung und Feinabstimmung von ML-Modellen innerhalb von Sicherheitsteams zu demokratisieren, werden Dienstprogramme zum Trainieren von IP-Insights-Modellen als Ergänzung zur Kernlösung bereitgestellt.

Für die Orchestrierung und Automatisierung sowie die Extraktion, Transformation und das Laden (ETL) von Sicherheitstelemetrie in Kibana werden verschiedene AWS-Serverless-Technologien wie AWS Lambda, Amazon DynamoDB und AWS CodeBuild verwendet. Serverlose Technologien wie diese werden wegen ihrer Skalierbarkeit, Benutzerfreundlichkeit und relativ geringen Kosten im Vergleich zu schweren MapReduce- oder Glue-ETL-basierten Lösungen eingesetzt. Ein Großteil der Lösung wird über CloudFormation bereitgestellt, mit Hilfsskripten in Python und Shell, die in den verschiedenen Phasen bereitgestellt werden, um die Übernahme und potenzielle Bereitstellung in Continuous-Integration-Pipelines zu fördern.

Um die "Eingeweide" der Lösung so schlank wie möglich zu halten, führen grundlegende Python-Module wie boto3, requests, json, ipaddress, socket und re den Großteil der Extraktion, Transformation und des Ladens (ETL) in nachgelagerte Dienste durch. Da alle Geolokalisierungsinformationen von ip-api.com bereitgestellt werden, sind weder ein Konto noch kostenpflichtige Stufen erforderlich, und es gibt eine großartige API, die Drosselungsinformationen in ihren Antwort-Headern enthält. Ein Großteil der Abhängigkeiten von Elasticsearch und Kibana wird ebenfalls im Code bereitgestellt (Indizes, Mappings, Visualisierungen usw.), um eine aufwändige manuelle Konfiguration zu vermeiden.

Einrichtung

SyntheticSun verteilt sich aufgrund der Größe der Lösung und der erforderlichen Abhängigkeiten auf drei Phasen. Alle Architektur- und Installationsanweisungen (sowie FAQs, wo angebracht) befinden sich in ihrer eigenen Phase. Ergänzungsmodule (Anhang genannt) werden ebenfalls bereitgestellt, um die Funktionalität zu erweitern; diese haben ihre eigene Architektur und Installationsanweisungen lokalisiert.

Bevor Sie beginnen: Überlegungen für Produktionsbereitstellungen

SyntheticSun ist, da es etwas ist, das Sie auf GitHub gefunden haben, ein Proof-of-Concept, daher habe ich für die erste Version nicht die Extrameile gegangen, um alles absolut zu härten. Angenommen, Sie lesen dies zu einem Zeitpunkt, an dem ich die notwendigen Änderungen noch nicht vorgenommen habe, beachten Sie bitte Folgendes, bevor Sie diese Lösung in einer Produktionsumgebung (oder einer Umgebung mit erhöhten Sicherheitsanforderungen) bereitstellen. Ich werde diese Punkte in eine Roadmap aufnehmen und sie bei Bedarf aktualisieren.

  1. Trainieren Sie Ihre eigenen IP-Insights-Modelle mit den Beispielen in Anhang A. Die Verwendung Ihrer eigenen Daten und das kontinuierliche Neutrainieren des Modells helfen dabei, die Ergebnisse zu präzisieren.
  2. Stellen Sie Ihre CodeBuild-Projekte, den MISP-Server und die Elasticsearch Service-Domain in einer VPC bereit, um gegen Angriffe aus dem Internet zu härten. Erwägen Sie die Verwendung von AWS Client VPN, AWS Site-to-Site VPN, DirectConnect, Amazon Workspaces und AppStream 2.0 oder (wenn es unbedingt sein muss) einen Reverse-Proxy, um auf die MISP-Konsole und Kibana innerhalb einer VPC zuzugreifen.
  3. Erwägen Sie die Verwendung von Cognito für die Authentifizierung in Kibana. Gehen Sie einen Schritt weiter und föderieren Sie Ihren User Pool mit Ihrem unternehmenseigenen IdP.
  4. Erwägen Sie, ein eigenes AMI für MISP zu baken oder Fargate zu verwenden, um es zu hosten. Ich würde auch in Betracht ziehen, Suricata und den Amazon CloudWatch Agent in zukünftige Builds einzubacken, um die Bereitstellung von Agenten und HIDPS in Ihrem Unternehmen zu skalieren.
  5. Passen Sie Ihre Suricata-Konfiguration an die Bedürfnisse Ihrer SecOps-Teams an, die die Logs betrachten, da diese Lösung sie nur ablegt. Sie können auch erwägen, eigene Regeln zu schreiben oder andere Quellen zu importieren, um Ihre Hosts gegen Angriffe zu härten.

Voraussetzungen

  • Admin-Zugriff auf ein AWS-Konto (wenn Sie dies in einer Multi-Account-Bereitstellung verwenden, müssen Sie sich im Konto befinden, in dem sich Ihre Master- oder Delegated Admin Masters befinden)
  • Application Load Balancer (ALB) mit mindestens einer Zielinstanz und aktivierten Zugriffslogs
  • CloudTrail-Logging, das in Ihrem Konto aktiviert ist
  • Eine VPC mit mindestens einem privaten Subnetz (Route zu NATGW), einem öffentlichen Subnetz (Route zu IGW) und aktivierten VPC Flow Logs, die in CloudWatch Logs veröffentlicht werden

Phase 1 beginnt hier

FAQ

Tool herunterladen