
Pipeline automatizada de análise de ameaças orientada por IA que encaminha arquivos, URLs, IPs, domínios ou imagens através de analisadores de segurança especializados e gera relatórios profissionais PWNDoc com regras YARA e Sigma integradas.
Insira qualquer arquivo, URL, IP, domínio ou imagem. O SecFlow o encaminha por analisadores especializados, raciocina sobre os resultados com IA e produz um relatório de segurança profissional com regras YARA, regras SIGMA e PDF exportável — automaticamente.
O SecFlow é um pipeline de análise de ameaças automatizado e de código aberto criado para analistas de segurança, equipes de SOC e pesquisadores. Em vez de executar manualmente ferramentas distintas e correlacionar resultados, o SecFlow:
| Recurso | Detalhe |
|---|---|
| Roteamento Orientado por IA | Groq qwen/qwen3-32b decide o próximo analisador após cada passagem — sem configuração manual |
| 5 Analisadores Especializados | Malware · Esteganografia · Reconhecimento · Vulnerabilidade Web · Macro/Office |
| Primeira Passagem Inteligente | Regras determinísticas file + python-magic na primeira passagem — IA só é chamada quando o tipo é ambíguo |
| Baixar e Analisar | Segue IOCs — baixa payloads encontrados na saída bruta e os encaminha pelo analisador correto |
| Geração de Regras YARA | Gera automaticamente 2 a 5 regras YARA implantáveis por análise, cada uma citando a evidência exata que a motivou |
| Geração de Regras SIGMA | Gera automaticamente 2 a 4 regras SIGMA para Splunk / Elastic / Sentinel — cobrindo diferentes fontes de log |
| Mapeamento MITRE ATT&CK | Cada descoberta mapeada para IDs TTP reais com nomes de táticas |
| Formatos de Relatório Duplo | Relatório HTML (imprimir em PDF no navegador) + relatório JSON estruturado (alimentar diretamente a IA para análise adicional) |
| Painel React | Interface de usuário completa — enviar análises, visualizar progresso do pipeline em tempo real, navegar pelos resultados por analisador |
| Integração com VirusTotal | Tanto o analisador de Malware quanto o de Macro consultam mais de 70 mecanismos AV via API v3 do VT |
| Profundidade de Loop Configurável | 3, 4 ou 5 passagens — sai mais cedo se a IA sinalizar que não há mais sinais |
| Modo Autônomo | Cada microsserviço analisador expõe sua própria API REST — use-os de forma independente |
User Input (file / URL / IP / domain / image) │ ▼ ┌────────────────────────────────┐ │ Input Classifier │ file + python-magic → deterministic rule │ (Rule-based, pass 1 only) │ unknown type? → Groq AI fallback └───────────────┬────────────────┘ │ first analyzer selected ▼ ┌────────────────────────────────────────────────────────┐ │ Analyzer Loop (N = 3 / 4 / 5 passes) │ │ │ │ ┌──────────────────────────────────────────────────┐ │ │ │ Run Analyzer (HTTP → Docker microservice) │ │ │ │ Malware · Steg · Recon · Web · Macro │ │ │ └───────────────┬──────────────────────────────────┘ │ │ │ findings + raw_output │ │ ┌───────────────▼──────────────────────────────────┐ │ │ │ AI Routing Engine (Groq qwen/qwen3-32b) │ │ │ │ IOC extraction → next_tool + target │ │ │ └───────────────┬──────────────────────────────────┘ │ │ │ │ │ ┌───────┴──────────────────┐ │ │ next tool null │ │ │ │ │ │ │ Download HTTP payloads │ │ │ from raw_output → re-analyze │ │ └──────────────── repeat ────────────────────┘│ └─────────────────┬──────────────────────────────────────┘ │ ▼ ┌────────────────────────────────┐ │ Findings Store │ All passes · all findings accumulated └───────────────┬────────────────┘ │ ▼ ┌────────────────────────────────────────────┐ │ Threat Intelligence Engine │ │ (Groq llama-3.3-70b-versatile) │ │ ├─ Threat Summary + MITRE ATT&CK TTPs │ │ ├─ YARA Detection Rules (2–5 rules) │ │ └─ SIGMA SIEM Rules (2–4 rules) │ └───────────────┬────────────────────────────┘ │ ▼ ┌────────────────────────────────┐ │ PWNDoc HTML Report │ Groq summary → browser-rendered HTML │ │ One-click Export PDF button └────────────────────────────────┘
---
## Início Rápido
### Pré-requisitos
- Docker + Docker Compose
- Chaves de API para Groq e VirusTotal (níveis gratuitos funcionam)
### 1. Clone o repositório```bash
git clone https://github.com/aradhyacp/SecFlow.git
cd SecFlow/backend
cp .env.example .env
Edite `.env` com suas chaves:```env
# Required
GROQ_API_KEY=your_groq_api_key_here
VIRUSTOTAL_API_KEY=your_vt_api_key_here
# Optional — unlock additional OSINT capabilities
NUMVERIFY_API_KEY=your_numverify_key # Phone number lookups
THREATFOX_API_KEY=your_threatfox_key # Higher ThreatFox rate limits
ipAPI_KEY=your_ipapi_key # Higher ip-api.com rate limits
# Pipeline control
MAX_PASSES=3 # 3 | 4 | 5
docker compose up -d
Isto inicia 6 contentores:
| Serviço | Porta | Função |
|---|---|---|
| `orchestrator` | `5000` | Controlador do pipeline — ponto de entrada principal |
| `malware-analyzer` | `5001` | Decompilação Ghidra + VirusTotal |
| `steg-analyzer` | `5002` | binwalk + zsteg + steghide + ExifTool |
| `recon-analyzer` | `5003` | ip-api + ThreatFox + OSINT |
| `web-analyzer` | `5005` | Scanner de vulnerabilidades HTTP + auditoria de cabeçalhos |
| `macro-analyzer` | `5006` | oletools (olevba) + VirusTotal |
> **Nota:** A primeira inicialização pode levar vários minutos — o Malware Analyzer baixa o Ghidra 12.0.1 (~500 MB) e requer uma JVM JDK 21.
### 4. Execute sua primeira análise