
AI-संचालित स्वचालित खतरा विश्लेषण पाइपलाइन जो फाइलों, URL, IP, डोमेन या इमेज को विशिष्ट सुरक्षा विश्लेषकों के माध्यम से भेजती है और एकीकृत YARA और Sigma नियम के साथ पेशेवर PWNDoc रिपोर्ट तैयार करती है।
कोई भी फ़ाइल, URL, IP, डोमेन या इमेज डालें। SecFlow इसे विशेषीकृत विश्लेषकों के माध्यम से रूट करता है, AI के साथ निष्कर्षों पर तर्क करता है, और YARA नियमों, SIGMA नियमों और निर्यात योग्य PDF के साथ एक पेशेवर सुरक्षा रिपोर्ट स्वचालित रूप से तैयार करता है।
SecFlow एक ओपन-सोर्स स्वचालित खतरा विश्लेषण पाइपलाइन है जो सुरक्षा विश्लेषकों, SOC टीमों और शोधकर्ताओं के लिए बनाई गई है। अलग-अलग उपकरणों को मैन्युअल रूप से चलाने और परिणामों को सहसंबंधित करने के बजाय, SecFlow:
User Input (file / URL / IP / domain / image) │ ▼ ┌────────────────────────────────┐ │ Input Classifier │ file + python-magic → deterministic rule │ (Rule-based, pass 1 only) │ unknown type? → Groq AI fallback └───────────────┬────────────────┘ │ first analyzer selected ▼ ┌────────────────────────────────────────────────────────┐ │ Analyzer Loop (N = 3 / 4 / 5 passes) │ │ │ │ ┌──────────────────────────────────────────────────┐ │ │ │ Run Analyzer (HTTP → Docker microservice) │ │ │ │ Malware · Steg · Recon · Web · Macro │ │ │ └───────────────┬──────────────────────────────────┘ │ │ │ findings + raw_output │ │ ┌───────────────▼──────────────────────────────────┐ │ │ │ AI Routing Engine (Groq qwen/qwen3-32b) │ │ │ │ IOC extraction → next_tool + target │ │ │ └───────────────┬──────────────────────────────────┘ │ │ │ │ │ ┌───────┴──────────────────┐ │ │ next tool null │ │ │ │ │ │ │ Download HTTP payloads │ │ │ from raw_output → re-analyze │ │ └──────────────── repeat ────────────────────┘│ └─────────────────┬──────────────────────────────────────┘ │ ▼ ┌────────────────────────────────┐ │ Findings Store │ All passes · all findings accumulated └───────────────┬────────────────┘ │ ▼ ┌────────────────────────────────────────────┐ │ Threat Intelligence Engine │ │ (Groq llama-3.3-70b-versatile) │ │ ├─ Threat Summary + MITRE ATT&CK TTPs │ │ ├─ YARA Detection Rules (2–5 rules) │ │ └─ SIGMA SIEM Rules (2–4 rules) │ └───────────────┬────────────────────────────┘ │ ▼ ┌────────────────────────────────┐ │ PWNDoc HTML Report │ Groq summary → browser-rendered HTML │ │ One-click Export PDF button └────────────────────────────────┘
---
## त्वरित आरंभ
### पूर्वापेक्षाएँ
- Docker + Docker Compose
- Groq और VirusTotal के लिए API कुंजियाँ (मुफ्त स्तर काम करते हैं)
### 1. रिपॉजिटरी क्लोन करें```bash
git clone https://github.com/aradhyacp/SecFlow.git
cd SecFlow/backend
cp .env.example .env
अपनी कुंजियों के साथ `.env` को संपादित करें:```env
# Required
GROQ_API_KEY=your_groq_api_key_here
VIRUSTOTAL_API_KEY=your_vt_api_key_here
# Optional — unlock additional OSINT capabilities
NUMVERIFY_API_KEY=your_numverify_key # Phone number lookups
THREATFOX_API_KEY=your_threatfox_key # Higher ThreatFox rate limits
ipAPI_KEY=your_ipapi_key # Higher ip-api.com rate limits
# Pipeline control
MAX_PASSES=3 # 3 | 4 | 5
docker compose up -d
यह 6 कंटेनर शुरू करता है:
| सेवा | पोर्ट | भूमिका |
|---|---|---|
| `orchestrator` | `5000` | पाइपलाइन नियंत्रक — मुख्य प्रवेश बिंदु |
| `malware-analyzer` | `5001` | Ghidra डीकंपाइलेशन + VirusTotal |
| `steg-analyzer` | `5002` | binwalk + zsteg + steghide + ExifTool |
| `recon-analyzer` | `5003` | ip-api + ThreatFox + OSINT |
| `web-analyzer` | `5005` | HTTP भेद्यता स्कैनर + हेडर ऑडिट |
| `macro-analyzer` | `5006` | oletools (olevba) + VirusTotal |
> **नोट:** पहली बार शुरू करने में कई मिनट लग सकते हैं — Malware Analyzer Ghidra 12.0.1 (~500 MB) डाउनलोड करता है और इसके लिए JDK 21 JVM की आवश्यकता होती है।
### 4. अपना पहला विश्लेषण चलाएँ
**एक फ़ाइल का विश्लेषण करें:**```bash
curl -X POST http://localhost:5000/api/smart-analyze \
-F "file=@/path/to/suspicious.exe" \
-F "passes=3"
एक URL, IP या डोमेन का विश्लेषण करें:```bash
curl -X POST http://localhost:5000/api/smart-analyze
-H "Content-Type: application/json"
-d '{"target": "192.168.1.100", "passes": 3}'
**प्रतिक्रिया:**```json
{
"job_id": "a1b2c3d4",
"findings": [...],
"report_paths": {
"json": "/api/report/a1b2c3d4/json",
"html": "/api/report/a1b2c3d4/html"
}
}
अपने ब्राउज़र में http://localhost:5000/api/report/<job_id>/html खोलें ताकि पूरी रिपोर्ट देख सकें और PDF में एक्सपोर्ट कर सकें।
cd ../frontend npm install npm run dev
Open `http://localhost:5173` — React डैशबोर्ड आपको विश्लेषण सबमिट करने, पाइपलाइन प्रगति को रीयल टाइम में देखने, और प्रति विश्लेषक परिणाम ब्राउज़ करने की सुविधा देता है।
---
## विश्लेषक
### मैलवेयर विश्लेषक — पोर्ट 5001
एक्सीक्यूटेबल और बाइनरी का तीन-परत दृष्टिकोण से विश्लेषण करता है:
- **Ghidra 12.0.1** (pyghidra के माध्यम से) — सभी फंक्शन का C स्यूडो-कोड में पूर्ण डीकंपाइलेशन
- **objdump -d** — असेंबली-स्तरीय डिस्सेम्बली
- **VirusTotal API v3** — 70+ AV इंजन डिटेक्शन, व्यवहारिक टैग, फ़ाइल प्रतिष्ठा
**समर्थित:** exe, dll, so, elf, bin, o, out · अधिकतम 50 MB · 4 GB RAM आवश्यक (Ghidra JVM)
---
### स्टेग्नोग्राफ़ी विश्लेषक — पोर्ट 5002
एकाधिक विधियों का उपयोग करके इमेज में छिपे डेटा का पता लगाता है:
- **binwalk** — बाइनरी ऑफ़सेट पर एम्बेडेड फ़ाइलों का पता लगाता है और निकालता है
- **foremost** — कच्ची बाइनरी स्ट्रीम से फ़ाइल कार्विंग
- **zsteg** — PNG/BMP में LSB स्टेग्नोग्राफ़ी डिटेक्शन
- **steghide** — JPEG/BMP में पासफ़्रेज़-आधारित स्टेग डिटेक्शन
- **ExifTool** — मेटाडेटा निष्कर्षण और विसंगति का पता लगाना
**एम्बेडेड आर्काइव्स को निकालता है और अगले पाइपलाइन पास में पुनः-विश्लेषण के लिए कतारबद्ध करता है।**
**समर्थित:** PNG, JPG, BMP, GIF, TIFF, WebP
---
### टोही विश्लेषक — पोर्ट 5003
नेटवर्क पहचानकर्ताओं पर खतरा खुफिया और OSINT करता है:
**स्कैन मोड** (IP / डोमेन):
| मॉड्यूल | स्रोत | यह क्या जाँचता है |
|---|---|---|
| ipapi | ip-api.com | देश, ISP, ASN, भू-स्थान |
| talos | Cisco Talos ब्लॉकलिस्ट | IP प्रतिष्ठा / ब्लैकलिस्ट |
| tor | Tor Project एग्ज़िट सूची | Tor एग्ज़िट नोड डिटेक्शन |
| tranco | Tranco रैंकिंग सूची | डोमेन लोकप्रियता रैंक |
| threatfox | abuse.ch ThreatFox | सक्रिय IOC / मैलवेयर संबद्धता |
**फ़ुटप्रिंट मोड** (ईमेल / फ़ोन / उपयोगकर्ता नाम):
- **ईमेल** — XposedOrNot डेटा उल्लंघन डेटाबेस (उल्लंघन संख्या, गंभीरता, पासवर्ड जोखिम)
- **फ़ोन** — NumVerify कैरियर + देश + लाइन प्रकार सत्यापन
- **उपयोगकर्ता नाम** — सोशल प्लेटफ़ॉर्म पर Sagemode मल्टीथ्रेडेड प्रोफ़ाइल खोज
---
### वेब भेद्यता विश्लेषक — पोर्ट 5005
URL और वेब एंडपॉइंट का ऑडिट करता है:
- सुरक्षा हेडर विश्लेषण (CSP, HSTS, X-Frame-Options, आदि)
- टेक्नोलॉजी फ़िंगरप्रिंटिंग (सर्वर, फ़्रेमवर्क, CMS)
- HTTP प्रतिक्रिया विश्लेषण और रीडायरेक्ट चेन फ़ॉलो करना
- सामान्य गलत कॉन्फ़िगरेशन के लिए बुनियादी भेद्यता स्कैनिंग
---
### मैक्रो / ऑफ़िस विश्लेषक — पोर्ट 5006
दुर्भावनापूर्ण मैक्रोज़ के लिए ऑफ़िस दस्तावेज़ों का विश्लेषण करता है:
- **oletools (olevba)** — VBA/XLM मैक्रोज़ निकालता है और डीकंपाइल करता है
- **AutoExec डिटेक्शन** — ऐसे मैक्रोज़ को चिह्नित करता है जो खुलने/बंद होने पर स्वचालित रूप से चलते हैं
- **IOC निष्कर्षण** — मैक्रो कोड में एम्बेडेड URL, IP, फ़ाइल पथ
- **अस्पष्टता डिटेक्शन** — Base64, Chr() चेन, हेक्स एन्कोडिंग
- **VirusTotal API v3** — फ़ाइल प्रतिष्ठा क्रॉस-चेक
**समर्थित:** doc, docx, docm, xls, xlsx, xlsm, xlsb, ppt, pptx, pptm, rtf
---
## रिपोर्ट आउटपुट
प्रत्येक पाइपलाइन रन `backend/reports/<job_id>/` में सहेजे गए **दो रिपोर्ट प्रारूप** तैयार करता है:
### HTML रिपोर्ट (report.html)
किसी भी ब्राउज़र में खोलें। **Export PDF** पर क्लिक करें—कोई सर्वर-साइड PDF रेंडरिंग की आवश्यकता नहीं, कोई निर्भरता नहीं।
इसमें शामिल: कार्यकारी सारांश · YARA नियम · SIGMA नियम · MITRE TTP · प्रति-पास साक्ष्य पैनल · VirusTotal इंजन बैज।
### JSON रिपोर्ट (report.json)
पूरी तरह से संरचित मशीन-पठनीय आउटपुट। इसका उपयोग तब करें जब आप चाहते हैं:
- परिणामों को सीधे गहन विश्लेषण के लिए किसी दूसरे AI मॉडल में फ़ीड करना
- SIEM या टिकटिंग सिस्टम में इन्जेस्ट करना
- दो रिपोर्टों की प्रोग्रामेटिक रूप से तुलना करना
- कस्टम डैशबोर्ड बनाना
JSON HTML को बिल्कुल प्रतिबिंबित करता है—प्रत्येक निष्कर्ष, YARA नियम, SIGMA नियम, IOC, और TTP एक साफ, टाइप किए गए स्कीमा में मौजूद है।
नमूना इनपुट फ़ाइलों के लिए [`examples/`](https://github.com/aradhyacp/secflow/blob/HEAD/examples/) देखें और विकास के दौरान उत्पन्न वास्तविक रिपोर्ट आउटपुट के लिए [`example_reports`](https://github.com/aradhyacp/secflow/blob/HEAD/example_reports/) देखें।
---
### कार्यकारी सारांश
AI-लिखित विवरण (Groq `qwen/qwen3-32b`) जिसमें शामिल है:
- पहचाने गए खतरे का नाम और खतरा प्रकार वर्गीकरण
- हमले की श्रृंखला पुनर्निर्माण (चरण-दर-चरण)
- विश्वसनीयता रेटिंग और समग्र जोखिम स्कोर
### YARA डिटेक्शन नियम
**2–5 उत्पादन-तैयार YARA नियम** `llama-3.3-70b-versatile` द्वारा उत्पन्न, प्रत्येक:
- `SecFlow_[ThreatCategory]_[IndicatorType]` परंपरा के साथ नामित
- मान्य YARA 4.x सिंटैक्स युक्त—किसी भी YARA-संगत स्कैनर में आयात करने के लिए तैयार
- एक `reasoning` फ़ील्ड शामिल है जो उस विश्लेषण से सटीक साक्ष्य का हवाला देता है जिसने नियम को सूचित किया
- विशिष्ट पहलुओं को कवर करता है: फ़ाइल हस्ताक्षर, एम्बेडेड स्ट्रिंग्स, C2 संकेतक, पैकर हस्ताक्षर, मेमोरी पैटर्न```yara
rule SecFlow_Trojan_C2StringIndicator {
meta:
description = "Detects C2 callback string found in Ghidra decompilation"
author = "SecFlow AI"
severity = "high"
strings:
$c2 = "evil.sh/drop.exe"
$ua = "Mozilla/4.0 (compatible; MSIE 6.0)"
condition:
any of them
}
2–4 SIGMA नियम तत्काल SIEM तैनाती के लिए, प्रत्येक:
sigma-cli 0.x और pySigma के साथ संगत वैध SIGMA सिंटैक्स शामिल करते हुए### MITRE ATT&CK TTPs
प्रत्येक पहचाने गए व्यवहार को वास्तविक तकनीक आईडी, रणनीति नाम और तर्क के साथ मैप किया गया।
### प्रति-पास साक्ष्य
प्रत्येक विश्लेषक पास के लिए संक्षिप्त पैनल दिखाते हैं:
- Ghidra डीकंपाइलेशन आउटपुट (डार्क कोड ब्लॉक, संक्षिप्त)
- objdump डिस्सेम्बली (संक्षिप्त)
- VirusTotal इंजन डिटेक्शन (रंग-कोडित गंभीरता बैज)
- कच्चे विश्लेषक निष्कर्ष JSON
### PDF निर्यात करें
PDF निर्यात के लिए पूर्व-कॉन्फ़िगर्ड वन-क्लिक ब्राउज़र प्रिंट डायलॉग — सर्वर-साइड PDF जनरेशन की आवश्यकता नहीं है।
---
## उदाहरण पाइपलाइन रन
नमूना इनपुट फ़ाइलें [`examples/`](https://github.com/aradhyacp/secflow/blob/HEAD/examples/) में हैं — इसमें वास्तविक मैलवेयर सैंपल (`RealMalware.exe`, `ColorBug.exe`, `EarlyEnd.exe`, `.out` ELF बाइनरी) और एक दुर्भावनापूर्ण Office दस्तावेज़ (`nuclear_motor_example.docm`) शामिल हैं। संबंधित रिपोर्ट आउटपुट [`backend/reports/`](https://github.com/aradhyacp/secflow/blob/HEAD/backend/reports/) में हैं।
### दुर्भावनापूर्ण Office दस्तावेज़```
Input: invoice.xlsm
Passes: 3
Pass 1 ─ Rule: .xlsm extension → Macro Analyzer
olevba: AutoExec macro found
IOC: http://evil.sh/drop.exe
VT: 12/70 engines flagged
Pass 2 ─ AI: URL found in IOCs → Web Analyzer
http://evil.sh/drop.exe — alive, 302 redirect to CDN
Pass 3 ─ AI: no further tool, but HTTP URL in raw_output
Download: drop.exe → Malware Analyzer
Ghidra: C2 callback string, packed PE
VT: 45/70 detections — Trojan.GenericKDZ
Report ─ PWNDoc HTML generated
YARA: 4 rules (string, byte sig, packer, C2 domain)
SIGMA: 3 rules (process_creation, network, registry)
MITRE: T1566.001, T1059.005, T1071.001
Input: profile.png Passes: 3
Pass 1 ─ Rule: image/png → Steg Analyzer binwalk: embedded ELF binary at offset 0x8200 Archive extracted → queued for re-analysis
Pass 2 ─ Queue: extracted ELF → Malware Analyzer Ghidra: C2 callout to 192.168.1.100 objdump: packed UPX section
Pass 3 ─ AI: IP found → Recon Analyzer Talos: blacklisted Tor: confirmed exit node ThreatFox: associated with AsyncRAT
Report ─ Full chain documented YARA: 3 rules (ELF magic, UPX sig, C2 string) SIGMA: 2 rules (network_connection, dns_query)
### संदिग्ध डोमेन```
Input: malicious-domain.ru
Passes: 3
Pass 1 ─ Rule: domain regex → Recon Analyzer
ipapi: RU, ISP: HostMaster LLC
Talos: on blocklist
ThreatFox: linked to Raccoon Stealer, confidence 95
Pass 2 ─ AI: ThreatFox hit → Web Analyzer
/login endpoint returns 200, harvesting form detected
Pass 3 ─ AI: no futher signals — loop exits early
Report ─ Executive summary + TTPs + SIGMA network rules
SecFlow/ ├── backend/ │ ├── compose.yml # All 6 services on secflow-net │ ├── .env.example # All required + optional API keys │ │ │ ├── orchestrator/ # Pipeline controller (port 5000) │ │ ├── app/ │ │ │ ├── routes.py # POST /api/smart-analyze │ │ │ ├── orchestrator.py # Pipeline loop + download-and-analyze │ │ │ ├── classifier/ │ │ │ │ ├── classifier.py # file + python-magic type detection │ │ │ │ └── rules.py # Deterministic routing rules │ │ │ ├── ai/ │ │ ├── engine.py # Groq qwen/qwen3-32b routing decisions │ │ ├── threat_intel.py # YARA rules + SIGMA rules + threat summary │ │ │ │ └── keywords.txt # Grep fallback keyword list │ │ │ ├── adapters/ # Translate analyzer responses → contract │ │ │ │ ├── malware_adapter.py │ │ │ │ ├── steg_adapter.py │ │ │ │ ├── recon_adapter.py │ │ │ │ ├── web_adapter.py │ │ │ │ └── macro_adapter.py │ │ │ ├── store/ │ │ │ │ └── findings_store.py # Thread-safe findings accumulator │ │ │ └── reporter/ │ │ │ └── report_generator.py # PWNDoc HTML + Export PDF │ │ ├── Dockerfile │ │ └── requirements.txt │ │ │ ├── Malware-Analyzer/ # Ghidra + objdump + VirusTotal (port 5001) │ ├── Steg-Analyzer/ # binwalk + zsteg + steghide (port 5002) │ ├── Recon-Analyzer/ # ip-api + ThreatFox + OSINT (port 5003) │ ├── Web-Analyzer/ # HTTP vuln scanner (port 5005) │ └── macro-analyzer/ # oletools + VirusTotal (port 5006) │ ├── frontend/ # React + Vite dashboard (port 5173) │ └── src/ │ ├── pages/dashboard/ # Per-analyzer pages + smart pipeline UI │ ├── components/ # Reusable UI components │ └── pages/LandingPage.jsx # Public landing page │ ├── examples/ # Sample input files for testing │ ├── RealMalware.exe # Real malware sample │ ├── ColorBug.exe / EarlyEnd.exe # PE test samples │ ├── sample.out / sample2.out # ELF binaries │ └── nuclear_motor_example.docm # Malicious Office document │ ├── docs/ # Architecture + pipeline + analyzer docs ├── AGENTS.md # Agent architecture + coding conventions └── Readme.md
---
## AI मॉडल
SecFlow सभी AI अनुमान के लिए **Groq** का उपयोग करता है — मुफ्त टियर, कोई क्रेडिट कार्ड आवश्यक नहीं।
| भूमिका | मॉडल | कारण |
|---|---|---|
| **पाइपलाइन रूटिंग** | `qwen/qwen3-32b` | विश्वसनीय संरचित JSON आउटपुट; `/no_think` मोड तेज़ रूटिंग निर्णयों के लिए चेन-ऑफ-थॉट को छोड़ देता है |
| **खतरा खुफिया** | `llama-3.3-70b-versatile` | YARA/SIGMA जनरेशन और MITRE TTP मैपिंग के लिए मजबूत तर्कशक्ति |
| **रिपोर्ट सारांश** | `qwen/qwen3-32b` | कार्यकारी सारांश + सिफारिशें |
SecFlow मानक `openai` Python SDK के माध्यम से **OpenAI-संगत API स्पेक** का उपयोग करता है — कोई विक्रेता-विशिष्ट SDK आवश्यक नहीं है। इसका मतलब है कि आप केवल `base_url` और मॉडल नाम बदलकर किसी भी OpenAI-संगत मॉडल प्रदाता (OpenAI, Groq, Together, Ollama, आदि) को बदल सकते हैं:```python
from openai import OpenAI
# Groq (current — free tier)
client = OpenAI(api_key=GROQ_API_KEY, base_url="https://api.groq.com/openai/v1")
# OpenAI (drop-in swap)
client = OpenAI(api_key=OPENAI_API_KEY) # base_url defaults to api.openai.com
# Local Ollama (fully offline)
client = OpenAI(api_key="ollama", base_url="http://localhost:11434/v1")
Groq + निःशुल्क स्तर क्यों? SecFlow को सुलभ बनाने के लिए बनाया गया था — पूर्ण पाइपलाइन चलाने के लिए किसी भुगतान वाली API की आवश्यकता नहीं है। Groq का निःशुल्क स्तर सभी रूटिंग और रिपोर्ट निर्माण को बिना किसी लागत के कवर करता है। यदि आप अधिक भारी कार्यभार चला रहे हैं या परियोजना को प्रायोजित करना चाहते हैं, तो GitHub Sponsors पृष्ठ देखें।
सभी अनुरोध http://localhost:5000 पर ऑर्केस्ट्रेटर को जाते हैं।
POST /api/smart-analyzeविश्लेषण के लिए कोई फ़ाइल या लक्ष्य सबमिट करें।
फ़ाइल इनपुट:```bash
curl -X POST http://localhost:5000/api/smart-analyze
-F "[email protected]"
-F "passes=4"
**लक्ष्य इनपुट (URL / IP / डोमेन):**```bash
curl -X POST http://localhost:5000/api/smart-analyze \
-H "Content-Type: application/json" \
-d '{"target": "https://suspicious-site.com", "passes": 5}'
GET /api/report/<job_id>/htmlपूरी PWNDoc HTML रिपोर्ट लौटाता है — ब्राउज़र में खोलें, Export PDF पर क्लिक करके सेव करें।
GET /api/report/<job_id>/jsonप्रोग्रामेटिक उपयोग के लिए कच्चा findings JSON लौटाता है।
GET /api/healthहेल्थ चेक — {"status": "healthy"} लौटाता है।
योगदान का स्वागत है। SecFlow ओपन सोर्स है और सक्रिय रूप से बनाए रखा जाता है।
git checkout -b feat/your-featureअच्छे पहले मुद्दे: नए IOC निष्कर्षण पैटर्न, SIGMA नियम सुधार, अतिरिक्त OSINT मॉड्यूल, फ्रंटएंड विश्लेषक पेज, रिपोर्ट निर्यात में सुधार।
यदि SecFlow आपके काम या शोध के लिए उपयोगी है, तो परियोजना को प्रायोजित करने पर विचार करें — यह मुफ्त-स्तरीय बुनियादी ढांचे और विकास को बनाए रखने में मदद करता है।
MIT लाइसेंस — विवरण के लिए LICENSE देखें।
सुरक्षा विश्लेषकों के लिए बनाया गया जिन्हें जवाब चाहिए, न कि जुगल करने के लिए और अधिक उपकरण।
यदि SecFlow आपकी मदद करता है, तो इसे एक स्टार दें — इससे दूसरों को परियोजना खोजने में मदद मिलती है।
#cybersecurity #threatintelligence #malwareanalysis #yara #sigma #soc #dfir #infosec #osint #reverseengineering #steganography #virustotal #ghidra #docker
| विशेषता | विवरण |
|---|
| AI-संचालित रूटिंग | Groq qwen/qwen3-32b प्रत्येक पास के बाद अगला विश्लेषक तय करता है — कोई मैन्युअल कॉन्फ़िगरेशन नहीं |
| 5 विशेषीकृत विश्लेषक | मैलवेयर · स्टेग्नोग्राफ़ी · रिकॉनिसेंस · वेब भेद्यता · मैक्रो/ऑफ़िस |
| स्मार्ट फर्स्ट-पास | पास 1 पर file + python-magic नियतात्मक नियम — AI केवल तब बुलाया जाता है जब प्रकार अस्पष्ट हो |
| डाउनलोड-और-विश्लेषण | IOC का अनुसरण करता है — कच्चे आउटपुट में मिले पेलोड को डाउनलोड करता है और सही विश्लेषक के माध्यम से रूट करता है |
| YARA नियम निर्माण | प्रति विश्लेषण 2–5 तैनाती योग्य YARA नियम स्वतः उत्पन्न करता है, प्रत्येक उस सटीक साक्ष्य का हवाला देते हुए जिसने इसे प्रेरित किया |
| SIGMA नियम निर्माण | Splunk / Elastic / Sentinel के लिए 2–4 SIGMA नियम स्वतः उत्पन्न करता है — विभिन्न लॉग स्रोतों को कवर करते हुए |
| MITRE ATT&CK मैपिंग | प्रत्येक निष्कर्ष वास्तविक TTP आईडी और रणनीति नामों से मैप किया गया |
| दोहरी रिपोर्ट प्रारूप | HTML रिपोर्ट (ब्राउज़र में प्रिंट-टू-PDF) + संरचित JSON रिपोर्ट (आगे के विश्लेषण के लिए सीधे AI को फीड करें) |
| React डैशबोर्ड | पूर्ण फ्रंटएंड UI — विश्लेषण सबमिट करें, लाइव पाइपलाइन प्रगति देखें, प्रति विश्लेषक परिणाम ब्राउज़ करें |
| VirusTotal एकीकरण | मैलवेयर और मैक्रो दोनों विश्लेषक VT API v3 के माध्यम से 70+ AV इंजनों को क्वेरी करते हैं |
| कॉन्फ़िगरेबल लूप गहराई | 3, 4 या 5 पास — यदि AI कोई और संकेत नहीं देता है तो जल्दी बाहर निकलता है |
| स्टैंडअलोन मोड | प्रत्येक विश्लेषक माइक्रोसर्विस अपना स्वयं का REST API उजागर करता है — उन्हें स्वतंत्र रूप से उपयोग करें |
| चर | सेवा | आवश्यक | विवरण |
|---|
GROQ_API_KEY | orchestrator | ✅ | AI रूटिंग + थ्रेट इंटेल + रिपोर्ट जनरेशन |
VIRUSTOTAL_API_KEY | malware, macro | ✅ | VirusTotal API v3 फ़ाइल/URL विश्लेषण |
NUMVERIFY_API_KEY | recon | वैकल्पिक | फ़ोन नंबर सत्यापन (NumVerify) |
THREATFOX_API_KEY | recon | वैकल्पिक | ThreatFox IOC क्वेरी पर अधिक दर सीमा |
ipAPI_KEY | recon | वैकल्पिक | ip-api.com पर अधिक दर सीमा |
MAX_PASSES | orchestrator | वैकल्पिक | लूप गहराई — 3 (डिफ़ॉल्ट) / 4 / 5 |
| घटक | स्थिति |
|---|
| Orchestrator + Classifier + AI Engine | ✅ पूर्ण |
| Malware Analyzer (Ghidra + VirusTotal) | ✅ पूर्ण |
| Steg Analyzer (binwalk + zsteg + steghide) | ✅ पूर्ण |
| Recon Analyzer (ip-api + ThreatFox + OSINT) | ✅ पूर्ण |
| Web Vulnerability Analyzer | ✅ पूर्ण |
| Macro Analyzer (oletools + VirusTotal) | ✅ पूर्ण |
| Download-and-Analyze payload fallback | ✅ पूर्ण |
| YARA Rule Auto-Generation | ✅ पूर्ण |
| SIGMA Rule Auto-Generation | ✅ पूर्ण |
| MITRE ATT&CK TTP Mapping | ✅ पूर्ण |
| HTML Report + JSON Report + Export PDF | ✅ पूर्ण |
| React Frontend Dashboard | ✅ पूर्ण |
| दस्तावेज़ | विवरण |
|---|
| AGENTS.md | एजेंट आर्किटेक्चर, सेवा अनुबंध, और AI कोडिंग निर्देश |
| ProjectDetails.md | पूर्ण परियोजना विनिर्देश और डिज़ाइन निर्णय |
| docs/architecture.md | सिस्टम घटक और डेटा-प्रवाह आरेख |
| docs/pipeline-flow.md | विस्तृत पाइपलाइन लूप तर्क और निर्णय वृक्ष |
| docs/analyzers.md | प्रति विश्लेषक क्षमता और इंटरफ़ेस विनिर्देश |
| docs/migration.md | विश्लेषक माइक्रोसर्विसेज के लिए एकीकरण गाइड |
| backend/Readme.md | बैकएंड सेटअप, विकास, और समस्या निवारण गाइड |
#python#openSource#automation#mitre#attackframework#secops#blueTeam#incidentResponse#siem#edr#ioc#pwndoc#groq#llm#aiSecurity