Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Agentic-SOC-Simulation — KI-gestützte SOC-Simulationsplattform | Kitploit
Tools/GitHubGitHub/safelineman/agentic-soc-simulation
Penetrationstest-FrameworksSchwachstellenanalyseForensikNetzwerksicherheitBedrohungsanalyseMaschinelles LernenLernen & BildungRed TeamingIncident ResponseKI-SicherheitLog-Analyse
166265vor 8 MonatenVon Kitploit geprüft
GitHub
safelineman/agentic-soc-simulation

Agentic-SOC-Simulation

KI-gestützte SOC-Simulationsplattform

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Agentic SOC Simulations-Logo

🛡️ Agentic SOC-Parallelsimulation (ASPS): Autonomes Parallelsimulationszentrum für Sicherheitsoperationen

Die Zukunft der Sicherheitsoperationen neu definieren: Full-Stack-SOC-Parallelsimulation, Multi-Agenten-Kollaboration und datengetriebene autonome Verteidigung

🇨🇳 中文文档 (Chinesische Version)

Dieses Projekt ist eine bahnbrechende Agentic-SOC-Parallelsimulationsplattform, die das extreme Potenzial von Large Action Models (LAM) im Bereich der Cybersicherheit erforschen soll. Durch die Integration des DeepSeek-Reasoning-Modells, der Multi-Agenten-Kollaboration und des MCP-Standards (Model Context Protocol) haben wir ein Full-Stack-, End-to-End-, vollautomatisches virtuelles SOC-Team aufgebaut.

Hier ist KI nicht länger ein einfacher Skriptausführer, sondern ein digitaler Analyst mit Chain of Thought auf Expertenniveau. Vom Purple Team, das Angriffsverkehr erzeugt, über das Blue Team, das Erkennungsregeln entwickelt, bis hin zum Operations Team, das Triage, Forensik und Reaktion übernimmt, führen sieben spezialisierte Agenten autonome Übungen und Selbstevolution in einem parallelen Raum durch. Es kann Schichten massiver Daten wie ein menschlicher Experte abtragen, dynamische Angriffsgraphen konstruieren und entschlossene Maßnahmen ergreifen, wodurch Effizienz und Intelligenz von Sicherheitsoperationen auf eine neue Dimension gehoben werden.

📸 Dashboard V2.0 (Neueste Version)

Agentic SOC Dashboard V2.0

📸 Dashboard V1.0 (Alte Version)

Agentic SOC Dashboard V1.0

📺 YouTube-Demo (V2.0): https://www.youtube.com/watch?v=XFazCM4x4b4

📺 YouTube-Demo (V1.0): https://www.youtube.com/watch?v=_gRINAQaKmo

✨ Wichtigste Highlights

  • ♾️ Full-Stack-SOC-Parallelsimulation

    • Mehr als ein einzelner Analyst: Dieses Projekt simuliert nicht nur einen KI-Analysten, sondern ein komplettes SOC-Betriebssystem.
    • Abdeckung des gesamten Lebenszyklus: Von der Angriffssimulation des Red Teams -> Datengenerierung durch das Purple Team -> Regelentwicklung durch das Blue Team -> Erkennung durch die Engine -> Triage-Untersuchung -> Incident-Response -> Berichtsarchivierung.
    • Abbildung realer Architektur: Repliziert vollständig Kernkomponenten eines modernen SOC, einschließlich Security Data Warehouse, Detection Engine, SOAR-Orchestrierung und visuellen War Room.
  • 🤖 Multi-Agenten-Kollaborationsschwarm

    • Sieben Rollen, ein Team: Simuliert eine reale SOC-Organisationsstruktur, in der sieben Agenten nahtlos über gemeinsamen Kontext zusammenarbeiten und eine Schwarmintelligenz demonstrieren, die einzelnen Einheiten überlegen ist:
      • 😈 Purple Team: Erzeugt hochrealistischen Angriffsverkehr und Hintergrundrauschen basierend auf Szenarien (OCSF-Standard).
      • 🛠️ Detection Eng: Analysiert Telemetriedaten, um Erkennungsregeln automatisch zu entwickeln und zu verifizieren.
      • ⚙️ Analysis Engine: Führt Erkennungslogik aus, durchsucht das Data Warehouse und löst Warnmeldungen aus.
      • 🔍 Triage: Filtert Fehlalarme und bewertet die Glaubwürdigkeit von Warnmeldungen.
      • 🕵️‍♂️ Forensics: Ruft Tools für tiefgehende Untersuchungen auf und konstruiert Angriffsketten.
      • 🛡️ Commander: Formuliert Reaktionsstrategien, führt Sperren aus oder fordert Genehmigungen an.
      • 📝 Reporter: Fasst Untersuchungsergebnisse zusammen und generiert strukturierte Sicherheitsberichte.
  • 📊 Datengetriebenes Detection Engineering

    • Security Data Warehouse: Integriertes leichtgewichtiges Data Warehouse, das Speicherung und Abruf von Daten im OCSF-Standard (Open Cybersecurity Schema Framework) unterstützt.
    • Telemetriebeobachtung: Bietet visuelle Pivot-Tabellen, mit denen Analysten rohe Telemetrielogs direkt beobachten können, um Datenqualität und Angriffssignaturen zu verifizieren.
    • Detection Engineering Workbench: Ein dedizierter Arbeitsbereich, der den Transformationsprozess von „Daten“ zu „Regeln“ visualisiert und so Transparenz und Erklärbarkeit der Erkennungslogik erreicht.
  • 🧠 Tiefes Reasoning & kognitive Intelligenz

    • Angetrieben von der DeepSeek-Reasoning-Engine mit menschenähnlichen Fähigkeiten zur logischen Analyse und Entscheidungsfindung.
    • Chain of Thought: Kann mehrdeutige Informationen verarbeiten, Ermittlungspfade autonom planen, vollständige Beweisketten aufbauen und End-to-End-Automatisierung von „Warnung“ bis „Schlussfolgerung“ erreichen.
  • 🕸️ Dynamischer Bedrohungsgraph

    • Echtzeitvisualisierung von Angriffsketten basierend auf streamlit-agraph.
    • Universelle Graphenkonstruktions-Engine: Integrierte Prinzipien für Attribution, Interaktion und Kausalität. Ob APT-Angriff oder Ransomware – sie konstruiert automatisch ineinandergreifende Angriffsnarrative.
    • Keine isolierten Knoten: Erzwingt Entitätskorrelation und reorganisiert fragmentierte Hinweise (IPs, Domains, Dateien, Schwachstellen) zu intuitiven Angriffsnarrativen.
  • 🛡️ Asynchrone Mensch-KI-Symbiose

    • Ein innovativer HITL-Mechanismus (Human-in-the-Loop) stellt sicher, dass kritische Entscheidungen (wie netzwerkweite Sperren) auch bei autonomen KI-Handlungen unter Aufsicht menschlicher Experten bleiben.
    • Nicht-blockierende Interaktion: Verwendet einen PENDING_APPROVAL-Mechanismus, der es der KI ermöglicht, nach dem Senden von risikoreichen Betriebsanfragen andere Aufgaben fortzusetzen, während sie auf die asynchrone Bestätigung menschlicher Experten im Dashboard wartet.

🏗️ Systemarchitektur

Dieses Projekt verwendet ein Schichtenarchitektur-Design und simuliert eine reale Unternehmens-Sicherheitsbetriebsumgebung:

root@kitploit:~
graph TD
    User[Security Analyst] -->|Interact/Approve| UI["Streamlit Dashboard"]
    UI -->|HTTP Request| MCP["MCP Server (FastAPI)"]
    UI -->|Status Monitor| AgentCore["AI Agent Core"]
    
    subgraph AgentTeam ["AI Agent Team (Brain)"]
        AgentCore --> Purple[Purple Team Agent]
        AgentCore --> Detection[Detection Eng Agent]
        AgentCore --> Engine[Analysis Engine Agent]
        AgentCore --> Triage[Triage Agent]
        AgentCore --> Forensic[Forensics Agent]
        AgentCore --> Commander[Commander Agent]
        AgentCore --> Reporter[Reporter Agent]
    end
    
    subgraph DataLayer ["Data Layer (Memory)"]
        Purple -->|Write| Warehouse[(Security Data Warehouse OCSF)]
        Detection -->|Read| Warehouse
        Engine -->|Scan| Warehouse
    end

    subgraph MCPTools ["MCP Tools (Hands and Eyes)"]
        MCP --> VT["VirusTotal API"]
        MCP --> Graph[Knowledge Graph Engine]
        MCP --> Firewall[Firewall Simulation]
        MCP --> Payload["Payload Analyzer"]
    end
    
    Forensic -->|Call Tools| MCP
    Commander -->|Execute Response| MCP
  1. Dashboard (Streamlit): app/main.py

    • Das visuelle Kommandozentrum für Sicherheitsanalysten.
    • Detection Engineering Workbench: Zeigt Datenproduktions- und Regelerstellungsprozesse an.
    • Security-Data-Warehouse-Ansicht: Echtzeitansicht der OCSF-Telemetriedaten.
    • War Room: Echtzeitanzeige des Untersuchungsprozesses und des Wissensgraphen des Agenten.
  2. MCP-Server (FastAPI): mcp_server/main.py

    • Fungiert als „Hände und Füße“ des Agenten.
    • Stellt Standard-APIs für Agentenaufrufe bereit.
    • Enthält Logik für echte/simulierte Sicherheitstools.
  3. KI-Agent (Python): agent/

    • core.py: Das „Gehirn“ der Operationen. Definiert die Basisklasse Agent und die 7 spezialisierten Rollen (Purple, Detection, Engine, Triage, Forensics, Commander, Reporter).
    • engine.py: Die Analysis Engine, die für das Abgleichen von OCSF-Telemetrie mit Erkennungsregeln verantwortlich ist.
    • ocsf.py: Definiert die OCSF-Datenmodelle (Open Cybersecurity Schema Framework).

⚙️ Beispiel für den Ausführungsablauf (Parallelsimulation)

Das Folgende zeigt, wie das System eine vollständige Parallelsimulationsübung behandelt:

  1. Szenariodefinition: Der Benutzer gibt ein Angriffsszenario ein (z. B. Lazarus-APT-Angriff).
  2. Datengenerierung (Schritt 1): Das Purple Team erzeugt OCSF-Telemetriedaten, die sowohl normales Hintergrundrauschen als auch bösartiges Verhalten enthalten, und speichert sie im Security Data Warehouse.
  3. Regelentwicklung (Schritt 2): Der Detection Engineer analysiert Telemetriedaten im Warehouse, um automatisch Erkennungsregeln zu schreiben.
  4. Engine-Scan (Schritt 3): Die Analysis Engine führt die Regeln aus, durchsucht das Warehouse und löst Warnmeldungen aus.
  5. Triage: Der Triage-Agent analysiert die Glaubwürdigkeit der Warnmeldung, stuft sie als hohes Risiko ein und leitet sie an die Forensik weiter.
  6. Forensik: Der Forensik-Agent
    • Ruft check_ip_reputation auf, um zu bestätigen, dass die Quell-IP bösartig ist.
    • Ruft analyze_payload auf, um den Anhang als schädlichen Downloader zu identifizieren.
    • Ruft graph_add_relation auf, um den Graphen zu erstellen: IP(45.33...) --[Liefert]--> Host(Workstation).
  7. Korrelationsanalyse: Wenn später eine „C2-Verbindung“-Warnung eingeht, korreliert der Forensik-Agent sie automatisch mit dem vorhandenen Knoten Host(Workstation) und bildet so eine Angriffskette.
  8. Reaktion (Commander): Der Commander stellt fest, dass die Bedrohung bestätigt ist, und versucht, die C2-IP zu sperren.
  9. Menschliche Genehmigung (HITL): Löst PENDING_APPROVAL aus, der Analyst klickt in der Oberfläche auf „Genehmigen“.
  10. Berichterstattung (Reporter): Der Reporter-Agent generiert automatisch einen Markdown-Bericht mit der vollständigen Beweiskette und den Bearbeitungsergebnissen.

🚀 Schnellstart

1. Umgebungsvorbereitung

Klonen Sie das Projekt und installieren Sie die Abhängigkeiten:

root@kitploit:~
pip install -r requirements.txt

2. Dienste starten

Sie müssen zwei Terminalfenster öffnen, um die folgenden Befehle jeweils auszuführen:

Terminal 1: MCP-Toolserver starten

root@kitploit:~
python3 -m uvicorn mcp_server.main:app --reload --port 8000

Terminal 2: Web-Dashboard starten

root@kitploit:~
python3 -m streamlit run app/main.py

3. Konfiguration & Ausprobieren

  1. Auf die Oberfläche zugreifen: Öffnen Sie Ihren Browser und besuchen Sie http://localhost:8501.
  2. API-Schlüssel konfigurieren: Geben Sie Ihren DeepSeek API Key und VirusTotal API Key (optional) in der Seitenleiste „Systemkonfiguration“ ein. Die Konfiguration gilt nur für die aktuelle Sitzung; es müssen keine lokalen Dateien geändert werden.
  3. Parallelsimulation:
    • Geben Sie im Seitenleistenbereich „♾️ Parallelsimulation“ ein Angriffsszenario ein oder verwenden Sie das Standard-Szenario.
    • Klicken Sie auf „🚀 Vollständige Simulation starten“.
    • Das System führt automatisch Datengenerierung, Regelentwicklung und Engine-Erkennung aus und fährt dann mit dem SOC-Response-Workflow fort.
  4. Beobachten & Interagieren:
    • Beobachten Sie den Bereich „SOC-Team“, um zu sehen, wie KI-Ingenieure mit verschiedenen Rollen im Staffelbetrieb arbeiten.
    • Im Bereich „Security Data Warehouse“ können Sie die erzeugten OCSF-Telemetriedaten einsehen.
    • Im Bereich „Knowledge Graph“ können Sie die in Echtzeit konstruierte Angriffskette einsehen.
    • Wenn risikoreiche Operationen auftreten, können Sie diese im Bereich „Menschliche Entscheidung“ genehmigen oder ablehnen.

📂 Projektstruktur

root@kitploit:~
.
├── app/                # Frontend Interface (Streamlit)
│   └── main.py         # Main Program: UI Layout, State Management, Visualization
├── mcp_server/         # Tool Service (FastAPI)
│   └── main.py         # Provides APIs for IP Reputation, Firewall, Graph Management, etc.
├── agent/              # Agent Core Logic
│   ├── core.py         # Defines BaseAgent and specialized Agent roles
│   ├── engine.py       # Analysis Engine: Responsible for rule matching and alert triggering
│   └── ocsf.py         # Data Standard: OCSF Telemetry Data Model Definition
├── requirements.txt    # Project Dependencies
└── README.md           # Project Documentation
Tool herunterladen