Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Agentic-SOC-Simulation — Plataforma de simulación de SOC impulsada por IA | Kitploit
Herramientas/GitHubGitHub/safelineman/agentic-soc-simulation
Frameworks de Pruebas de PenetraciónAnálisis de VulnerabilidadesAnálisis ForenseSeguridad de RedesInteligencia de AmenazasAprendizaje AutomáticoAprendizaje y EducaciónRed TeamingRespuesta a IncidentesSeguridad de IAAnálisis de Registros
16626hace 7 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
safelineman/agentic-soc-simulation

Agentic-SOC-Simulation

Plataforma de simulación de SOC impulsada por IA

Ver Repositorio
Logotipo de simulación SOC agéntica

🛡️ Agentic SOC Parallel Simulation (ASPS): Centro Autónomo de Simulación Paralela de Operaciones de Seguridad

Redefiniendo el futuro de las operaciones de seguridad: simulación paralela SOC full-stack, colaboración multi-agente y defensa autónoma basada en datos

🇨🇳 中文文档 (Versión en chino)

Este proyecto es una plataforma de simulación paralela SOC agéntica de vanguardia diseñada para explorar el potencial extremo de los Large Action Models (LAM) en el campo de la ciberseguridad. Al integrar el modelo de razonamiento DeepSeek, la colaboración multi-agente y el estándar MCP (Model Context Protocol), hemos construido un equipo SOC virtual full-stack, de extremo a extremo y totalmente automatizado.

Aquí, la IA ya no es un simple ejecutor de scripts, sino un analista digital con cadena de pensamiento de nivel experto. Desde el Purple Team que genera tráfico de ataque, pasando por el Blue Team que desarrolla reglas de detección, y finalmente el equipo de operaciones que gestiona el triaje, el análisis forense y la respuesta, siete agentes especializados llevan a cabo ejercicios autónomos y autoevolución en un espacio paralelo. Puede desentrañar las capas de datos masivos como un experto humano, construir grafos de ataque dinámicos y tomar medidas decisivas, elevando la eficiencia y la inteligencia de las operaciones de seguridad a una nueva dimensión.

📸 Dashboard V2.0 (Última versión)

Dashboard SOC agéntico V2.0

📸 Dashboard V1.0 (Versión anterior)

Dashboard SOC agéntico V1.0

📺 Demo en YouTube (V2.0): https://www.youtube.com/watch?v=XFazCM4x4b4

📺 Demo en YouTube (V1.0): https://www.youtube.com/watch?v=_gRINAQaKmo

✨ Aspectos destacados

  • ♾️ Simulación paralela SOC full-stack

    • Más allá de un solo analista: Este proyecto no solo simula un analista de IA, sino todo un sistema de operaciones SOC.
    • Cobertura de ciclo de vida completo: Desde la simulación de ataques del Red Team -> generación de datos del Purple Team -> desarrollo de reglas del Blue Team -> detección del motor -> investigación de triaje -> respuesta a incidentes -> archivado de informes.
    • Mapeo de arquitectura real: Replica por completo los componentes principales de un SOC moderno, incluidos el almacén de datos de seguridad, el motor de detección, la orquestación SOAR y la sala de guerra visual.
  • 🤖 Enjambre de colaboración multi-agente

    • Siete roles, un equipo: Simula una estructura organizativa SOC real en la que siete agentes colaboran sin fricciones a través de un contexto compartido, demostrando una inteligencia de enjambre superior a las unidades individuales:
      • 😈 Purple Team: Genera tráfico de ataque de alta fidelidad y ruido de fondo basado en escenarios (estándar OCSF).
      • 🛠️ Ingeniero de detección: Analiza los datos de telemetría para desarrollar y verificar automáticamente reglas de detección.
      • ⚙️ Motor de análisis: Ejecuta la lógica de detección, escanea el almacén de datos y activa alertas.
      • 🔍 Triaje: Filtra falsos positivos y evalúa la credibilidad de las alertas.
      • 🕵️‍♂️ Forense: Invoca herramientas para una investigación profunda y construye cadenas de ataque.
      • 🛡️ Comandante: Formula estrategias de respuesta, ejecuta bloqueos o solicita aprobación.
      • 📝 Reportero: Resume los resultados de la investigación y genera informes de seguridad estructurados.
  • 📊 Ingeniería de detección basada en datos

    • Almacén de datos de seguridad: Almacén de datos ligero integrado que admite el almacenamiento y la recuperación de datos estándar OCSF (Open Cybersecurity Schema Framework).
    • Observación de telemetría: Proporciona tablas dinámicas visuales que permiten a los analistas observar directamente los registros de telemetría sin procesar para verificar la calidad de los datos y las firmas de ataque.
    • Banco de trabajo de ingeniería de detección: Un espacio de trabajo dedicado que muestra el proceso de transformación de "Datos" a "Reglas", logrando transparencia y explicabilidad de la lógica de detección.

🏗️ Arquitectura del sistema

Este proyecto adopta un diseño de arquitectura por capas, simulando un entorno real de operaciones de seguridad de nivel empresarial:

root@kitploit:~
graph TD
    User[Security Analyst] -->|Interact/Approve| UI["Streamlit Dashboard"]
    UI -->|HTTP Request| MCP["MCP Server (FastAPI)"]
    UI -->|Status Monitor| AgentCore["AI Agent Core"]
    
    subgraph AgentTeam ["AI Agent Team (Brain)"]
        AgentCore --> Purple[Purple Team Agent]
        AgentCore --> Detection[Detection Eng Agent]
        AgentCore --> Engine[Analysis Engine Agent]
        AgentCore --> Triage[Triage Agent]
        AgentCore --> Forensic[Forensics Agent]
        AgentCore --> Commander[Commander Agent]
        AgentCore --> Reporter[Reporter Agent]
    end
    
    subgraph DataLayer ["Data Layer (Memory)"]
        Purple -->|Write| Warehouse[(Security Data Warehouse OCSF)]
        Detection -->|Read| Warehouse
        Engine -->|Scan| Warehouse
    end

    subgraph MCPTools ["MCP Tools (Hands and Eyes)"]
        MCP --> VT["VirusTotal API"]
        MCP --> Graph[Knowledge Graph Engine]
        MCP --> Firewall[Firewall Simulation]
        MCP --> Payload["Payload Analyzer"]
    end
    
    Forensic -->|Call Tools| MCP
    Commander -->|Execute Response| MCP
  1. Panel (Streamlit): app/main.py

    • El centro de mando visual para los analistas de seguridad.
    • Banco de trabajo de ingeniería de detección: Muestra los procesos de generación de datos y desarrollo de reglas.
    • Vista del almacén de datos de seguridad: Vista en tiempo real de los datos de telemetría OCSF.
    • Sala de guerra: Visualización en tiempo real del proceso de investigación del Agente y del grafo de conocimiento.
  2. Servidor MCP (FastAPI): mcp_server/main.py

    • Actúa como las "manos y los pies" del Agente.
    • Proporciona APIs estándar para las llamadas del Agente.
    • Contiene la lógica de las herramientas de seguridad reales/simuladas.
  3. Agente de IA (Python): agent/

    • core.py: El "cerebro" de las operaciones. Define la clase base Agent y los 7 roles especializados (Purple, Detection, Engine, Triage, Forensics, Commander, Reporter).
    • engine.py: El motor de análisis responsable de comparar la telemetría OCSF con las reglas de detección.
    • ocsf.py: Define los modelos de datos OCSF (Open Cybersecurity Schema Framework).

⚙️ Ejemplo de flujo de ejecución (simulación paralela)

Lo siguiente demuestra cómo el sistema maneja un ejercicio completo de simulación paralela:

  1. Definición del escenario: El usuario ingresa un escenario de ataque (p. ej., ataque APT de Lazarus).
  2. Generación de datos (Paso 1): El Purple Team genera datos de telemetría OCSF que contienen tanto ruido de fondo normal como comportamiento malicioso, y los almacena en el almacén de datos de seguridad.
  3. Desarrollo de reglas (Paso 2): El ingeniero de detección analiza los datos de telemetría en el almacén para escribir automáticamente reglas de detección.
  4. Escaneo del motor (Paso 3): El motor de análisis ejecuta las reglas, escanea el almacén y activa alertas.
  5. Triaje: El agente de triaje analiza la credibilidad de la alerta, la considera de alto riesgo y la remite a Forense.
  6. Forense: El agente forense
    • Llama a check_ip_reputation para confirmar que la IP de origen es maliciosa.
    • Llama a analyze_payload para identificar el adjunto como un descargador malicioso.
    • Llama a graph_add_relation para construir el grafo: IP(45.33...) --[Entrega]--> Host(Workstation).
  7. Análisis de correlación: Cuando se recibe una alerta posterior de "conexión C2", el agente forense la correlaciona automáticamente con el nodo existente Host(Workstation), formando una cadena de ataque.
  8. Respuesta (Comandante): El comandante determina que la amenaza está confirmada e intenta bloquear la IP C2.
  9. Aprobación humana (HITL): Activa ; el analista hace clic en "Aprobar" en la interfaz.

🚀 Inicio rápido

1. Preparación del entorno

Clona el proyecto e instala las dependencias:

root@kitploit:~
pip install -r requirements.txt

2. Iniciar servicios

Debes abrir dos ventanas de terminal para ejecutar los siguientes comandos respectivamente:

Terminal 1: Iniciar el servidor de herramientas MCP

root@kitploit:~
python3 -m uvicorn mcp_server.main:app --reload --port 8000

Terminal 2: Iniciar el panel web

root@kitploit:~
python3 -m streamlit run app/main.py

3. Configuración y experiencia

  1. Acceder a la interfaz: Abre tu navegador y visita http://localhost:8501.
  2. Configurar las claves API: Introduce tu DeepSeek API Key y VirusTotal API Key (opcional) en la barra lateral "Configuración del sistema". La configuración solo es válida para la sesión actual; no es necesario modificar archivos locales.
  3. Simulación paralela:
    • En el área lateral "♾️ Simulación paralela", introduce o usa el escenario de ataque predeterminado.
    • Haz clic en "🚀 Iniciar simulación completa".
    • El sistema ejecutará automáticamente la generación de datos, el desarrollo de reglas y la detección del motor, y luego continuará con el flujo de trabajo de respuesta SOC.
  4. Observar e interactuar:
    • Observa el área "Equipo SOC" para ver cómo los ingenieros de IA con diferentes roles trabajan en relevo.
    • En el área "Almacén de datos de seguridad", visualiza los datos de telemetría OCSF generados.
    • En el área "Grafo de conocimiento", visualiza la cadena de ataque construida en tiempo real.
    • Cuando encuentres operaciones de alto riesgo, apruébalas o recházalas en el área "Decisión humana".

📂 Estructura del proyecto

root@kitploit:~
.
├── app/                # Frontend Interface (Streamlit)
│   └── main.py         # Main Program: UI Layout, State Management, Visualization
├── mcp_server/         # Tool Service (FastAPI)
│   └── main.py         # Provides APIs for IP Reputation, Firewall, Graph Management, etc.
├── agent/              # Agent Core Logic
│   ├── core.py         # Defines BaseAgent and specialized Agent roles
│   ├── engine.py       # Analysis Engine: Responsible for rule matching and alert triggering
│   └── ocsf.py         # Data Standard: OCSF Telemetry Data Model Definition
├── requirements.txt    # Project Dependencies
└── README.md           # Project Documentation
Descargar herramienta
  • 🧠 Razonamiento profundo e inteligencia cognitiva

    • Impulsado por el potente motor de razonamiento DeepSeek, que posee capacidades de análisis lógico y toma de decisiones similares a las humanas.
    • Cadena de pensamiento: Capaz de manejar información ambigua, planificar rutas de investigación de forma autónoma, construir cadenas de evidencia completas y lograr automatización de extremo a extremo de la "alerta" a la "conclusión".
  • 🕸️ Grafo de amenazas dinámico

    • Visualización en tiempo real de cadenas de ataque basada en streamlit-agraph.
    • Motor universal de construcción de grafos: Principios integrados de atribución, interacción y causalidad. Ya sea un ataque APT o un ransomware, construye automáticamente narrativas de ataque entrelazadas.
    • Sin nodos aislados: Aplica la correlación de entidades, reorganizando pistas fragmentadas (IP, dominios, archivos, vulnerabilidades) en narrativas de ataque intuitivas.
  • 🛡️ Simbiosis humano-IA asíncrona

    • El innovador mecanismo HITL (humano en el bucle) garantiza que, mientras la IA actúa de forma autónoma, las decisiones críticas (como bloqueos en toda la red) permanezcan bajo la supervisión de expertos humanos.
    • Interacción no bloqueante: Utiliza un mecanismo PENDING_APPROVAL, que permite a la IA continuar con otras tareas después de enviar solicitudes de operaciones de alto riesgo, a la espera de la confirmación asíncrona de expertos humanos en el panel.
  • PENDING_APPROVAL
  • Informe (Reportero): El agente reportero genera automáticamente un informe Markdown que contiene la cadena de evidencia completa y los resultados de la mitigación.