Bu proje, bir web sunucusundaki (örn. Nginx, Apache) kök dizini (web_root) eş zamanlı olarak izleyerek zararlı dosyaları (Web Shell, Backdoor vb.) tespit eden ve otomatik olarak karantinaya alan Python tabanlı bir güvenlik simülasyonudur.
- Web Server (
web_server): Test amaçlı oluşturulan basit Nginx sunucusu. - Güvenlik Ajanı (
wss_agent): Python ile geliştirilmiş ana tespit motoru.watchdogkütüphanesi ileweb_rootdizinini (FIM) izler, olay anında dosyaları analiz eder ve zararlıysa karantinaya alır. - Paylaşımlı Dizinler (Volumes):
web_root/: İzlenen ana web klasörü.quarantine/: Zararlı dosyaların taşındığı (izole edildiği) klasör.logs/: Güvenlik olaylarının JSON formatında tutulduğu klasör (wss_security.log).
- Statik/Sezgisel Analiz:
eval,system,shell_execvb. tehlikeli fonksiyon isimlerini ve kod kalıplarını arar. - Shannon Entropy (Karmaşıklık) Tespiti: Dosyanın karakter karmaşıklığını hesaplayarak Base64 veya benzeri algoritmalarla gizlenmiş (obfuscated) kodları (Entropy > 5.5) tespit eder.
- Hash Çıkarımı: Tespit edilen dosyaların SHA-256 değerini hesaplar ve IOC (Indicator of Compromise) amaçlı loglara kaydeder.
- AI-Powered Threat Summarizer: Olay anında yakalanan tehditleri AI/LLM mantığı ile yorumlayarak SOC Analistleri (teknik) ve CISO (iş etkisi) için iki farklı formatta özet rapor (
logs/ai_executive_report.txt) üretir. - ZYON AI Console (Web Dashboard): Tüm süreçleri, istatistikleri ve AI raporlarını canlı (Live Polling) olarak web arayüzünden izlemenizi sağlayan, koyu temalı (Dark Theme) modern siber güvenlik yönetim paneli.
Projeyi Docker Compose kullanarak tek bir komutla yerelde ayağa kaldırabilirsiniz:
docker compose up --buildKonteynerler başlatıldığında, wss_agent arka planda dizini izlemeye başlar ve logları ekrana basar. Eş zamanlı olarak Web Security Management Console (Dashboard) yayına alınır.
- Dashboard Erişim Adresi: http://localhost:8000
test_payloads klasörü içerisinde, motorun özelliklerini test edebilmeniz için Zararsız Simülasyon (Safe Mock) dosyaları bulunmaktadır. Bu dosyalar gerçek zararlı kod barındırmaz; böylece Windows Defender, Kaspersky vb. antivirüslere ve GitHub güvenlik politikalarına takılmadan tespit motorunu güvenle test etmenizi sağlar.
Ajan çalışırken aşağıdaki dosyaları sırayla web_root dizinine kopyalayın:
benign.php(Temiz Dosya):- Sonuç: Ajan dosyayı tarar ve yeşil renkle [v] Temiz olarak işaretler. Dosya yerinde kalır.
malicious_shell.php(Statik Analiz Testi):- Sonuç: İçerisindeki
systemveevalkelimelerini yakalayarak kırmızı alarm verir, dosyayıquarantine/klasörüne taşır ve JSON log kaydı oluşturur.
- Sonuç: İçerisindeki
obfuscated_shell.php(Entropi Analizi Testi):- Sonuç: Statik analizde belli olmaması için karmaşıklaştırılmış (yüksek entropili) kodları tespit etme yeteneğini test eder. Anında tespit edilip karantinaya alınır.
Mini-WSS motorunun bir tehdidi (malicious_shell.php) yakaladığında terminal ekranına yansıttığı canlı log ve AI analiz raporu örneği:
mini_wss_agent | ╭────────────── Güvenlik Motoru Başlatıldı ───────────────╮
mini_wss_agent | │ Mini-WSS (Web Server Security & Real-Time Shell Hunter) │
mini_wss_agent | │ Durum: AKTİF │
mini_wss_agent | │ İzlenen Dizin: /app/web_root │
mini_wss_agent | ╰─────────────────────────────────────────────────────────╯
mini_wss_agent | [+] Yeni dosya oluşturuldu: /app/web_root/malicious_shell.php
mini_wss_agent | [!] TEHDİT TESPİT EDİLDİ: /app/web_root/malicious_shell.php
mini_wss_agent | - Tehlikeli Fonksiyon Tespiti: eval
mini_wss_agent | - Tehlikeli Fonksiyon Tespiti: system
mini_wss_agent | - Tehlikeli Fonksiyon Tespiti: shell_exec
mini_wss_agent | - Tehlikeli Fonksiyon Tespiti: exec
mini_wss_agent | [>] Karantinaya Taşındı:
mini_wss_agent | /app/quarantine/2026-07-30T06-38-22.279258_malicious_shell.php.quarantine
mini_wss_agent | [i] Log kaydedildi: /app/logs/wss_security.log
mini_wss_agent | ╭────────────── 🤖 AI Threat Analyzer: SOC Analyst Technical Log ──────────────╮
mini_wss_agent | │ Hedef Dosya: /app/web_root/malicious_shell.php │
mini_wss_agent | │ Analiz Tipi: Static (Signature) │
mini_wss_agent | │ Risk Vektörü: Remote Code Execution (RCE) │
mini_wss_agent | │ IOC Hash: 96fdd76b1f731461231f447e5accf3daf795e91b637ba1fa0460704fec7c2b12 │
mini_wss_agent | │ Tetiklenen Kurallar: Tehlikeli Fonksiyon Tespiti: eval, Tehlikeli Fonksiyon │
mini_wss_agent | │ Tespiti: system, Tehlikeli Fonksiyon Tespiti: shell_exec, Tehlikeli │
mini_wss_agent | │ Fonksiyon Tespiti: exec │
mini_wss_agent | ╰──────────────────────────────────────────────────────────────────────────────╯
mini_wss_agent | ╭─────────────── 👔 AI Threat Analyzer: Executive CISO Summary ────────────────╮
mini_wss_agent | │ İş Etkisi: Yüksek (Otomatik Karantinaya Alındı) │
mini_wss_agent | │ Risk: Sunucu üzerinde yetkisiz kod çalıştırma girişimi engellendi. Veri │
mini_wss_agent | │ sızıntısı riski önlendi. │
mini_wss_agent | │ Olay Özeti: malicious_shell.php adlı dosyada zararlı aktivite tespit edilip │
mini_wss_agent | │ sistemden başarıyla izole edilmiştir. │
mini_wss_agent | ╰──────────────────────────────────────────────────────────────────────────────╯