
AI-संचालित स्वचालित खतरा विश्लेषण पाइपलाइन जो फाइलों, URL, IP, डोमेन या इमेज को विशिष्ट सुरक्षा विश्लेषकों के माध्यम से भेजती है और एकीकृत YARA और Sigma नियम के साथ पेशेवर PWNDoc रिपोर्ट तैयार करती है।
कोई भी फ़ाइल, URL, IP, डोमेन या इमेज डालें। SecFlow इसे विशेषीकृत विश्लेषकों के माध्यम से रूट करता है, AI के साथ निष्कर्षों पर तर्क करता है, और YARA नियमों, SIGMA नियमों और निर्यात योग्य PDF के साथ एक पेशेवर सुरक्षा रिपोर्ट स्वचालित रूप से तैयार करता है।
SecFlow एक ओपन-सोर्स स्वचालित खतरा विश्लेषण पाइपलाइन है जो सुरक्षा विश्लेषकों, SOC टीमों और शोधकर्ताओं के लिए बनाई गई है। अलग-अलग उपकरणों को मैन्युअल रूप से चलाने और परिणामों को सहसंबंधित करने के बजाय, SecFlow:
| विशेषता | विवरण |
|---|---|
| AI-संचालित रूटिंग | Groq qwen/qwen3-32b प्रत्येक पास के बाद अगला विश्लेषक तय करता है — कोई मैन्युअल कॉन्फ़िगरेशन नहीं |
| 5 विशेषीकृत विश्लेषक | मैलवेयर · स्टेग्नोग्राफ़ी · रिकॉनिसेंस · वेब भेद्यता · मैक्रो/ऑफ़िस |
| स्मार्ट फर्स्ट-पास | पास 1 पर file + python-magic नियतात्मक नियम — AI केवल तब बुलाया जाता है जब प्रकार अस्पष्ट हो |
| डाउनलोड-और-विश्लेषण | IOC का अनुसरण करता है — कच्चे आउटपुट में मिले पेलोड को डाउनलोड करता है और सही विश्लेषक के माध्यम से रूट करता है |
| YARA नियम निर्माण | प्रति विश्लेषण 2–5 तैनाती योग्य YARA नियम स्वतः उत्पन्न करता है, प्रत्येक उस सटीक साक्ष्य का हवाला देते हुए जिसने इसे प्रेरित किया |
| SIGMA नियम निर्माण | Splunk / Elastic / Sentinel के लिए 2–4 SIGMA नियम स्वतः उत्पन्न करता है — विभिन्न लॉग स्रोतों को कवर करते हुए |
| MITRE ATT&CK मैपिंग | प्रत्येक निष्कर्ष वास्तविक TTP आईडी और रणनीति नामों से मैप किया गया |
| दोहरी रिपोर्ट प्रारूप | HTML रिपोर्ट (ब्राउज़र में प्रिंट-टू-PDF) + संरचित JSON रिपोर्ट (आगे के विश्लेषण के लिए सीधे AI को फीड करें) |
| React डैशबोर्ड | पूर्ण फ्रंटएंड UI — विश्लेषण सबमिट करें, लाइव पाइपलाइन प्रगति देखें, प्रति विश्लेषक परिणाम ब्राउज़ करें |
| VirusTotal एकीकरण | मैलवेयर और मैक्रो दोनों विश्लेषक VT API v3 के माध्यम से 70+ AV इंजनों को क्वेरी करते हैं |
| कॉन्फ़िगरेबल लूप गहराई | 3, 4 या 5 पास — यदि AI कोई और संकेत नहीं देता है तो जल्दी बाहर निकलता है |
| स्टैंडअलोन मोड | प्रत्येक विश्लेषक माइक्रोसर्विस अपना स्वयं का REST API उजागर करता है — उन्हें स्वतंत्र रूप से उपयोग करें |
User Input (file / URL / IP / domain / image) │ ▼ ┌────────────────────────────────┐ │ Input Classifier │ file + python-magic → deterministic rule │ (Rule-based, pass 1 only) │ unknown type? → Groq AI fallback └───────────────┬────────────────┘ │ first analyzer selected ▼ ┌────────────────────────────────────────────────────────┐ │ Analyzer Loop (N = 3 / 4 / 5 passes) │ │ │ │ ┌──────────────────────────────────────────────────┐ │ │ │ Run Analyzer (HTTP → Docker microservice) │ │ │ │ Malware · Steg · Recon · Web · Macro │ │ │ └───────────────┬──────────────────────────────────┘ │ │ │ findings + raw_output │ │ ┌───────────────▼──────────────────────────────────┐ │ │ │ AI Routing Engine (Groq qwen/qwen3-32b) │ │ │ │ IOC extraction → next_tool + target │ │ │ └───────────────┬──────────────────────────────────┘ │ │ │ │ │ ┌───────┴──────────────────┐ │ │ next tool null │ │ │ │ │ │ │ Download HTTP payloads │ │ │ from raw_output → re-analyze │ │ └──────────────── repeat ────────────────────┘│ └─────────────────┬──────────────────────────────────────┘ │ ▼ ┌────────────────────────────────┐ │ Findings Store │ All passes · all findings accumulated └───────────────┬────────────────┘ │ ▼ ┌────────────────────────────────────────────┐ │ Threat Intelligence Engine │ │ (Groq llama-3.3-70b-versatile) │ │ ├─ Threat Summary + MITRE ATT&CK TTPs │ │ ├─ YARA Detection Rules (2–5 rules) │ │ └─ SIGMA SIEM Rules (2–4 rules) │ └───────────────┬────────────────────────────┘ │ ▼ ┌────────────────────────────────┐ │ PWNDoc HTML Report │ Groq summary → browser-rendered HTML │ │ One-click Export PDF button └────────────────────────────────┘
---
## त्वरित आरंभ
### पूर्वापेक्षाएँ
- Docker + Docker Compose
- Groq और VirusTotal के लिए API कुंजियाँ (मुफ्त स्तर काम करते हैं)
### 1. रिपॉजिटरी क्लोन करें```bash
git clone https://github.com/aradhyacp/SecFlow.git
cd SecFlow/backend
cp .env.example .env
अपनी कुंजियों के साथ `.env` को संपादित करें:```env
# Required
GROQ_API_KEY=your_groq_api_key_here
VIRUSTOTAL_API_KEY=your_vt_api_key_here
# Optional — unlock additional OSINT capabilities
NUMVERIFY_API_KEY=your_numverify_key # Phone number lookups
THREATFOX_API_KEY=your_threatfox_key # Higher ThreatFox rate limits
ipAPI_KEY=your_ipapi_key # Higher ip-api.com rate limits
# Pipeline control
MAX_PASSES=3 # 3 | 4 | 5
docker compose up -d
यह 6 कंटेनर शुरू करता है:
| सेवा | पोर्ट | भूमिका |
|---|---|---|
| `orchestrator` | `5000` | पाइपलाइन नियंत्रक — मुख्य प्रवेश बिंदु |
| `malware-analyzer` | `5001` | Ghidra डीकंपाइलेशन + VirusTotal |
| `steg-analyzer` | `5002` | binwalk + zsteg + steghide + ExifTool |
| `recon-analyzer` | `5003` | ip-api + ThreatFox + OSINT |
| `web-analyzer` | `5005` | HTTP भेद्यता स्कैनर + हेडर ऑडिट |
| `macro-analyzer` | `5006` | oletools (olevba) + VirusTotal |
> **नोट:** पहली बार शुरू करने में कई मिनट लग सकते हैं — Malware Analyzer Ghidra 12.0.1 (~500 MB) डाउनलोड करता है और इसके लिए JDK 21 JVM की आवश्यकता होती है।
### 4. अपना पहला विश्लेषण चलाएँ