Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Agentic-SOC-Simulation — Plateforme de simulation SOC pilotée par IA | Kitploit
Outils/GitHubGitHub/safelineman/agentic-soc-simulation
Frameworks de Tests d'IntrusionAnalyse des VulnérabilitésAnalyse ForensiqueSécurité RéseauRenseignement sur les MenacesApprentissage AutomatiqueApprentissage et ÉducationRed TeamingRéponse aux IncidentsSécurité de l'IAAnalyse de Journaux
16626il y a 7 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
safelineman/agentic-soc-simulation

Agentic-SOC-Simulation

Plateforme de simulation SOC pilotée par IA

Voir le dépôt
Agentic SOC Simulation Logo

🛡️ Simulation SOC Agentique Parallèle (ASPS) : Centre de Simulation Parallèle pour Opérations de Sécurité Autonomes

Redéfinir l'avenir des opérations de sécurité : Simulation SOC complète, collaboration multi-agents et défense autonome pilotée par les données

🇨🇳 中文文档 (Version chinoise)

Ce projet est une plateforme de simulation SOC agentique parallèle de pointe conçue pour explorer le potentiel extrême des modèles d'action à grande échelle (LAM) dans le domaine de la cybersécurité. En intégrant le modèle de raisonnement DeepSeek, la collaboration multi-agents et la norme MCP (Model Context Protocol), nous avons construit une équipe SOC virtuelle, entièrement automatisée, de bout en bout et complète.

Ici, l'IA n'est plus un simple exécuteur de scripts, mais un analyste numérique doté d'une chaîne de raisonnement de niveau expert. De l'équipe violette générant du trafic d'attaque, à l'équipe bleue développant des règles de détection, jusqu'à l'équipe des opérations gérant le tri, l'investigation et la réponse, sept agents spécialisés mènent des exercices autonomes et une auto-évolution dans un espace parallèle. Il peut démêler les couches de données massives comme un expert humain, construire des graphes d'attaque dynamiques et prendre des mesures décisives, élevant l'efficacité et l'intelligence des opérations de sécurité à une nouvelle dimension.

📸 Tableau de bord V2.0 (Dernière version)

Agentic SOC Dashboard V2.0

📸 Tableau de bord V1.0 (Ancienne version)

Agentic SOC Dashboard V1.0

📺 Démo YouTube (V2.0) : https://www.youtube.com/watch?v=XFazCM4x4b4

📺 Démo YouTube (V1.0) : https://www.youtube.com/watch?v=_gRINAQaKmo

✨ Points forts

  • ♾️ Simulation SOC parallèle complète

    • Au-delà d'un analyste unique : Ce projet ne simule pas seulement un analyste IA, mais un système d'exploitation SOC entier.
    • Couverture complète du cycle de vie : De la simulation d'attaque par l'équipe rouge -> génération de données par l'équipe violette -> développement de règles par l'équipe bleue -> détection par le moteur -> investigation par le tri -> réponse aux incidents -> archivage des rapports.
    • Mappage d'architecture réelle : Reproduit complètement les composants essentiels d'un SOC moderne, y compris l'entrepôt de données de sécurité, le moteur de détection, l'orchestration SOAR et la salle de guerre visuelle.
  • 🤖 Essaim de collaboration multi-agents

    • Sept rôles, une équipe : Simule une structure organisationnelle SOC réelle où sept agents collaborent de manière transparente via un contexte partagé, démontrant une intelligence d'essaim supérieure à celle des unités individuelles :
      • 😈 Équipe violette : Génère un trafic d'attaque haute fidélité et un bruit de fond basé sur des scénarios (norme OCSF).
      • 🛠️ Ingénieur de détection : Analyse les données de télémétrie pour développer et vérifier automatiquement des règles de détection.
      • ⚙️ Moteur d'analyse : Exécute la logique de détection, analyse l'entrepôt de données et déclenche des alertes.
      • 🔍 Tri : Filtre les faux positifs et évalue la crédibilité des alertes.
      • 🕵️‍♂️ Investigation : Invoque des outils pour une investigation approfondie et construit les chaînes d'attaque.
      • 🛡️ Commandant : Formule des stratégies de réponse, exécute des bannissements ou demande une approbation.
      • 📝 Rédacteur de rapports : Résume les résultats d'investigation et génère des rapports de sécurité structurés.
  • 📊 Ingénierie de détection pilotée par les données

    • Entrepôt de données de sécurité : Entrepôt de données léger intégré prenant en charge le stockage et la récupération de données conformes à la norme OCSF (Open Cybersecurity Schema Framework).
    • Observation de la télémétrie : Fournit des tableaux croisés visuels permettant aux analystes d'observer directement les journaux de télémétrie bruts pour vérifier la qualité des données et les signatures d'attaque.
    • Atelier d'ingénierie de détection : Espace de travail dédié affichant le processus de transformation des "données" en "règles", assurant la transparence et l'explicabilité de la logique de détection.

🏗️ Architecture du système

Ce projet adopte une architecture en couches, simulant un environnement d'opérations de sécurité de niveau entreprise :

root@kitploit:~
graph TD
    User[Analyste de sécurité] -->|Interagir/Approuver| UI["Tableau de bord Streamlit"]
    UI -->|Requête HTTP| MCP["Serveur MCP (FastAPI)"]
    UI -->|Surveillance d'état| AgentCore["Cœur de l'agent IA"]
    
    subgraph AgentTeam ["Équipe d'agents IA (Cerveau)"]
        AgentCore --> Purple[Agent Équipe violette]
        AgentCore --> Detection[Agent Ingénieur détection]
        AgentCore --> Engine[Agent Moteur d'analyse]
        AgentCore --> Triage[Agent Tri]
        AgentCore --> Forensic[Agent Investigation]
        AgentCore --> Commander[Agent Commandant]
        AgentCore --> Reporter[Agent Rédacteur rapports]
    end
    
    subgraph DataLayer ["Couche de données (Mémoire)"]
        Purple -->|Écrire| Warehouse[(Entrepôt de données de sécurité OCSF)]
        Detection -->|Lire| Warehouse
        Engine -->|Analyser| Warehouse
    end

    subgraph MCPTools ["Outils MCP (Mains et yeux)"]
        MCP --> VT["API VirusTotal"]
        MCP --> Graph[Moteur de graphe de connaissances]
        MCP --> Firewall[Simulation de pare-feu]
        MCP --> Payload["Analyseur de charge utile"]
    end
    
    Forensic -->|Appeler outils| MCP
    Commander -->|Exécuter réponse| MCP
  1. Tableau de bord (Streamlit) : app/main.py

    • Le centre de commandement visuel pour les analystes de sécurité.
    • Atelier d'ingénierie de détection : Affiche les processus de génération de données et de développement de règles.
    • Vue de l'entrepôt de données de sécurité : Affichage en temps réel des données de télémétrie OCSF.
    • Salle de guerre : Affichage en temps réel du processus d'investigation de l'agent et du graphe de connaissances.
  2. Serveur MCP (FastAPI) : mcp_server/main.py

    • Agit comme les "mains et les pieds" de l'agent.
    • Fournit des API standard pour les appels d'agents.
    • Contient la logique des outils de sécurité réels/simulés.
  3. Agent IA (Python) : agent/

    • core.py : Le "cerveau" des opérations. Définit la classe de base Agent et les 7 rôles spécialisés (Violet, Détection, Moteur, Tri, Investigation, Commandant, Rédacteur).
    • engine.py : Le moteur d'analyse responsable de la correspondance entre la télémétrie OCSF et les règles de détection.
    • ocsf.py : Définit les modèles de données OCSF (Open Cybersecurity Schema Framework).

⚙️ Exemple de flux d'exécution (Simulation parallèle)

Ce qui suit montre comment le système gère un exercice de simulation parallèle complet :

  1. Définition du scénario : L'utilisateur saisit un scénario d'attaque (par exemple, attaque APT Lazarus).
  2. Génération de données (Étape 1) : L'équipe violette génère des données de télémétrie OCSF contenant à la fois du bruit de fond normal et des comportements malveillants, et les stocke dans l'entrepôt de données de sécurité.
  3. Développement de règles (Étape 2) : L'ingénieur de détection analyse les données de télémétrie dans l'entrepôt pour écrire automatiquement des règles de détection.
  4. Analyse du moteur (Étape 3) : Le moteur d'analyse exécute les règles, analyse l'entrepôt et déclenche des alertes.
  5. Tri : L'agent de tri analyse la crédibilité de l'alerte, la juge à haut risque et la transmet à l'investigation.
  6. Investigation : L'agent d'investigation
    • Appelle check_ip_reputation pour confirmer que l'IP source est malveillante.
    • Appelle analyze_payload pour identifier la pièce jointe comme étant un téléchargeur malveillant.
    • Appelle graph_add_relation pour construire le graphe : IP(45.33...) --[Livre]--> Hôte(Poste de travail).
  7. Analyse de corrélation : Lorsqu'une alerte ultérieure de "Connexion C2" est reçue, l'agent d'investigation la corrèle automatiquement au nœud existant Hôte(Poste de travail), formant une chaîne d'attaque.
  8. Réponse (Commandant) : Le commandant détermine que la menace est confirmée et tente de bannir l'IP C2.

🚀 Démarrage rapide

1. Préparation de l'environnement

Clonez le projet et installez les dépendances :

root@kitploit:~
pip install -r requirements.txt

2. Démarrage des services

Vous devez ouvrir deux fenêtres de terminal pour exécuter les commandes suivantes respectivement :

Terminal 1 : Démarrer le serveur d'outils MCP

root@kitploit:~
python3 -m uvicorn mcp_server.main:app --reload --port 8000

Terminal 2 : Démarrer le tableau de bord Web

root@kitploit:~
python3 -m streamlit run app/main.py

3. Configuration et expérience

  1. Accéder à l'interface : Ouvrez votre navigateur et visitez http://localhost:8501.
  2. Configurer la clé API : Saisissez votre Clé API DeepSeek et Clé API VirusTotal (optionnelle) dans la barre latérale "Configuration du système". La configuration est valide uniquement pour la session en cours ; pas besoin de modifier les fichiers locaux.
  3. Simulation parallèle :
    • Dans la zone de la barre latérale "♾️ Simulation parallèle", saisissez ou utilisez le scénario d'attaque par défaut.
    • Cliquez sur "🚀 Lancer la simulation complète".
    • Le système exécutera automatiquement la génération de données, le développement de règles et la détection par le moteur, puis passera au flux de travail de réponse SOC.
  4. Observer et interagir :
    • Regardez la zone "Équipe SOC" pour voir comment des ingénieurs IA avec différents rôles travaillent en relais.
    • Dans la zone "Entrepôt de données de sécurité", visualisez les données de télémétrie OCSF générées.
    • Dans la zone "Graphe de connaissances", visualisez la chaîne d'attaque construite en temps réel.
    • Lorsque des opérations à haut risque sont rencontrées, approuvez ou rejetez-les dans la zone "Décision humaine".

📂 Structure du projet

root@kitploit:~
.
├── app/                # Interface frontale (Streamlit)
│   └── main.py         # Programme principal : mise en page UI, gestion d'état, visualisation
├── mcp_server/         # Service d'outils (FastAPI)
│   └── main.py         # Fournit des API pour la réputation IP, le pare-feu, la gestion des graphes, etc.
├── agent/              # Logique centrale de l'agent
│   ├── core.py         # Définit BaseAgent et les rôles d'agent spécialisés
│   ├── engine.py       # Moteur d'analyse : responsable de la correspondance des règles et du déclenchement des alertes
│   └── ocsf.py         # Norme de données : définition du modèle de données de télémétrie OCSF
├── requirements.txt    # Dépendances du projet
└── README.md           # Documentation du projet
Télécharger l’outil
  • 🧠 Raisonnement profond et intelligence cognitive

    • Alimenté par le moteur de raisonnement puissant DeepSeek, possédant des capacités d'analyse logique et de prise de décision semblables à celles des humains.
    • Chaîne de raisonnement : Capable de gérer des informations ambiguës, de planifier de manière autonome des chemins d'investigation, de construire des chaînes de preuves complètes, et d'atteindre une automatisation de bout en bout de "l'alerte" à la "conclusion".
  • 🕸️ Graphe de menace dynamique

    • Visualisation en temps réel des chaînes d'attaque basée sur streamlit-agraph.
    • Moteur universel de construction de graphes : Principes intégrés d'attribution, d'interaction et de causalité. Qu'il s'agisse d'une attaque APT ou d'un ransomware, il construit automatiquement des récits d'attaque imbriqués.
    • Pas de nœuds isolés : Applique la corrélation entre entités, réorganisant les indices fragmentés (IP, domaines, fichiers, vulnérabilités) en récits d'attaque intuitifs.
  • 🛡️ Symbiose asynchrone humain-IA

    • Mécanisme innovant HITL (Human-in-the-Loop) garantissant que, bien que l'IA agisse de manière autonome, les décisions critiques (comme les bannissements à l'échelle du réseau) restent sous la supervision d'experts humains.
    • Interaction non bloquante : Utilise un mécanisme PENDING_APPROVAL, permettant à l'IA de poursuivre d'autres tâches après avoir soumis des demandes d'opérations à haut risque, en attendant une confirmation asynchrone d'experts humains sur le tableau de bord.
  • Approbation humaine (HITL) : Déclenche PENDING_APPROVAL, l'analyste clique sur "Approuver" sur l'interface.
  • Rapport (Rédacteur) : L'agent rédacteur de rapports génère automatiquement un rapport Markdown contenant la chaîne de preuves complète et les résultats de la résolution.