Skip to content

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

4 Commits
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 

Repository files navigation

Mini-WSS (Web Server Security & Real-Time Shell Hunter)

Bu proje, bir web sunucusundaki (örn. Nginx, Apache) kök dizini (web_root) eş zamanlı olarak izleyerek zararlı dosyaları (Web Shell, Backdoor vb.) tespit eden ve otomatik olarak karantinaya alan Python tabanlı bir güvenlik simülasyonudur.

Proje Mimarisi

  • Web Server (web_server): Test amaçlı oluşturulan basit Nginx sunucusu.
  • Güvenlik Ajanı (wss_agent): Python ile geliştirilmiş ana tespit motoru. watchdog kütüphanesi ile web_root dizinini (FIM) izler, olay anında dosyaları analiz eder ve zararlıysa karantinaya alır.
  • Paylaşımlı Dizinler (Volumes):
    • web_root/: İzlenen ana web klasörü.
    • quarantine/: Zararlı dosyaların taşındığı (izole edildiği) klasör.
    • logs/: Güvenlik olaylarının JSON formatında tutulduğu klasör (wss_security.log).

Tespit (Detection) Mekanizmaları

  1. Statik/Sezgisel Analiz: eval, system, shell_exec vb. tehlikeli fonksiyon isimlerini ve kod kalıplarını arar.
  2. Shannon Entropy (Karmaşıklık) Tespiti: Dosyanın karakter karmaşıklığını hesaplayarak Base64 veya benzeri algoritmalarla gizlenmiş (obfuscated) kodları (Entropy > 5.5) tespit eder.
  3. Hash Çıkarımı: Tespit edilen dosyaların SHA-256 değerini hesaplar ve IOC (Indicator of Compromise) amaçlı loglara kaydeder.
  4. AI-Powered Threat Summarizer: Olay anında yakalanan tehditleri AI/LLM mantığı ile yorumlayarak SOC Analistleri (teknik) ve CISO (iş etkisi) için iki farklı formatta özet rapor (logs/ai_executive_report.txt) üretir.
  5. ZYON AI Console (Web Dashboard): Tüm süreçleri, istatistikleri ve AI raporlarını canlı (Live Polling) olarak web arayüzünden izlemenizi sağlayan, koyu temalı (Dark Theme) modern siber güvenlik yönetim paneli.

Kurulum ve Çalıştırma

Projeyi Docker Compose kullanarak tek bir komutla yerelde ayağa kaldırabilirsiniz:

docker compose up --build

Konteynerler başlatıldığında, wss_agent arka planda dizini izlemeye başlar ve logları ekrana basar. Eş zamanlı olarak Web Security Management Console (Dashboard) yayına alınır.

Test Senaryoları (Safe Mocks)

test_payloads klasörü içerisinde, motorun özelliklerini test edebilmeniz için Zararsız Simülasyon (Safe Mock) dosyaları bulunmaktadır. Bu dosyalar gerçek zararlı kod barındırmaz; böylece Windows Defender, Kaspersky vb. antivirüslere ve GitHub güvenlik politikalarına takılmadan tespit motorunu güvenle test etmenizi sağlar.

Ajan çalışırken aşağıdaki dosyaları sırayla web_root dizinine kopyalayın:

  1. benign.php (Temiz Dosya):
    • Sonuç: Ajan dosyayı tarar ve yeşil renkle [v] Temiz olarak işaretler. Dosya yerinde kalır.
  2. malicious_shell.php (Statik Analiz Testi):
    • Sonuç: İçerisindeki system ve eval kelimelerini yakalayarak kırmızı alarm verir, dosyayı quarantine/ klasörüne taşır ve JSON log kaydı oluşturur.
  3. obfuscated_shell.php (Entropi Analizi Testi):
    • Sonuç: Statik analizde belli olmaması için karmaşıklaştırılmış (yüksek entropili) kodları tespit etme yeteneğini test eder. Anında tespit edilip karantinaya alınır.

Örnek Çalışma Çıktısı (Live Output Sample)

Mini-WSS motorunun bir tehdidi (malicious_shell.php) yakaladığında terminal ekranına yansıttığı canlı log ve AI analiz raporu örneği:

mini_wss_agent  | ╭────────────── Güvenlik Motoru Başlatıldı ───────────────╮
mini_wss_agent  | │ Mini-WSS (Web Server Security & Real-Time Shell Hunter) │
mini_wss_agent  | │ Durum: AKTİF                                            │
mini_wss_agent  | │ İzlenen Dizin: /app/web_root                            │
mini_wss_agent  | ╰─────────────────────────────────────────────────────────╯

mini_wss_agent  | [+] Yeni dosya oluşturuldu: /app/web_root/malicious_shell.php
mini_wss_agent  | [!] TEHDİT TESPİT EDİLDİ: /app/web_root/malicious_shell.php
mini_wss_agent  |     - Tehlikeli Fonksiyon Tespiti: eval
mini_wss_agent  |     - Tehlikeli Fonksiyon Tespiti: system
mini_wss_agent  |     - Tehlikeli Fonksiyon Tespiti: shell_exec
mini_wss_agent  |     - Tehlikeli Fonksiyon Tespiti: exec
mini_wss_agent  | [>] Karantinaya Taşındı:
mini_wss_agent  | /app/quarantine/2026-07-30T06-38-22.279258_malicious_shell.php.quarantine
mini_wss_agent  | [i] Log kaydedildi: /app/logs/wss_security.log

mini_wss_agent  | ╭────────────── 🤖 AI Threat Analyzer: SOC Analyst Technical Log ──────────────╮
mini_wss_agent  | │ Hedef Dosya: /app/web_root/malicious_shell.php                               │
mini_wss_agent  | │ Analiz Tipi: Static (Signature)                                              │
mini_wss_agent  | │ Risk Vektörü: Remote Code Execution (RCE)                                    │
mini_wss_agent  | │ IOC Hash: 96fdd76b1f731461231f447e5accf3daf795e91b637ba1fa0460704fec7c2b12   │
mini_wss_agent  | │ Tetiklenen Kurallar: Tehlikeli Fonksiyon Tespiti: eval, Tehlikeli Fonksiyon  │
mini_wss_agent  | │ Tespiti: system, Tehlikeli Fonksiyon Tespiti: shell_exec, Tehlikeli          │
mini_wss_agent  | │ Fonksiyon Tespiti: exec                                                      │
mini_wss_agent  | ╰──────────────────────────────────────────────────────────────────────────────╯

mini_wss_agent  | ╭─────────────── 👔 AI Threat Analyzer: Executive CISO Summary ────────────────╮
mini_wss_agent  | │ İş Etkisi: Yüksek (Otomatik Karantinaya Alındı)                              │
mini_wss_agent  | │ Risk: Sunucu üzerinde yetkisiz kod çalıştırma girişimi engellendi. Veri      │
mini_wss_agent  | │ sızıntısı riski önlendi.                                                     │
mini_wss_agent  | │ Olay Özeti: malicious_shell.php adlı dosyada zararlı aktivite tespit edilip  │
mini_wss_agent  | │ sistemden başarıyla izole edilmiştir.                                        │
mini_wss_agent  | ╰──────────────────────────────────────────────────────────────────────────────╯

About

Real-time Web Server Security (WSS) & Heuristic Web Shell Detection Agent in Docker

Resources

Stars

Watchers

Forks

Releases

Packages

Contributors

Languages