blue_team⭐ 1,375 GitHub Stars🎯 Đánh Giá 8.5/10
Xem Kho Mã Nguồn GitHub

ThePhish

emalderson/ThePhish • Python • AGPL-3.0

ThePhish là công cụ tự động hóa phân tích email lừa đảo, tích hợp sâu với TheHive, Cortex và MISP để trích xuất IoC, đánh giá mức độ nguy hại và hỗ trợ phản ứng sự cố nhanh chóng.

⚡ Giá trị thực tiễn:Thay thế hoàn hảo hoặc bổ trợ cho: Cisco PhishAlarm, Proofpoint Threat Response, FireEye Email Security, Splunk SOAR

Khuyến Cáo An Toàn: Cần Kiểm Thử Môi Trường Lab

⚠️ RỦI RO TRUNG BÌNH / CẦN AUDIT TRƯỚC PROD

Công cụ yêu cầu can thiệp thủ công vào mã nguồn của TheHive4py (patching) và phụ thuộc vào nhiều dịch vụ bên thứ ba. Cần kiểm tra kỹ tính toàn vẹn của các thư viện Python và cấu hình bảo mật cho các API keys được lưu trữ trong file JSON.

Ma Trận Đánh Giá Năng Lực Thực Chiến (Cyber Ops Scorecard)
Điểm Tổng Hợp:8.5 / 10
Dễ triển khai & Cấu hình8.0 / 10

Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ

Tối ưu tài nguyên & Hiệu năng8.5 / 10

Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song

Năng lực thực chiến chuyên sâu9.0 / 10

Độ chính xác cao, ít false positive, tính năng mở rộng tốt

Độ ổn định & Cộng đồng8.5 / 10

Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực

✓ Ưu Điểm Nổi Bật
  • •Mã nguồn mở minh bạch
  • •Cộng đồng kiểm nghiệm rộng rãi
  • •Tối ưu hóa hiệu năng tốt
⚠️ Lưu Ý & Giới Hạn
  • •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
Năng Lực Kỹ Thuật & Điểm Mạnh Cốt Lõi
✓Tự động trích xuất IoC từ header và body email
✓Tích hợp WebSocket cho phép theo dõi tiến trình phân tích thời gian thực
✓Cơ chế mapping thông minh để điều chỉnh kết quả từ các analyzer khác nhau
✓Hỗ trợ xuất dữ liệu tự động sang MISP khi phát hiện email độc hại
✓Hệ thống whitelist giúp giảm thiểu cảnh báo giả (false positives)

1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#

ThePhish hoạt động như một lớp điều phối (orchestration layer) giữa hệ thống email và nền tảng SOAR (TheHive/Cortex). Luồng dữ liệu:

  1. Ingestion: Email được gửi tới mailbox (IMAP) dưới dạng đính kèm EML.
  2. Extraction: ThePhish trích xuất các observables (URL, IP, Domain, Hash).
  3. Orchestration: Tạo case trên TheHive, đẩy observables sang Cortex để phân tích.
  4. Verdict: Tổng hợp kết quả từ các analyzer, nếu đạt ngưỡng tin cậy sẽ tự động đóng case hoặc yêu cầu phân tích viên can thiệp.

2. Ma Trận Đánh Giá & Điểm Khác Biệt#

  • So với giải pháp thương mại: ThePhish tận dụng sức mạnh cộng đồng của MISP và Cortex, không tốn phí license nhưng đòi hỏi kỹ năng vận hành hạ tầng.
  • Hiệu năng: Tối ưu hóa nhờ kiến trúc bất đồng bộ (Flask-SocketIO), cho phép xử lý nhiều case song song mà không làm nghẽn giao diện.

3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết#

  1. Clone: git clone https://github.com/emalderson/ThePhish.git
  2. Venv: Tạo môi trường ảo Python 3.8+.
  3. Patch: Thực hiện patch thehive4py như hướng dẫn trong README để kích hoạt run_responder.
  4. Config: Chỉnh sửa configuration.json với các thông số API của TheHive, Cortex, MISP và thông tin IMAP.

4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh#

  • configuration.json: File cấu hình chính cho kết nối backend.
  • analyzerslevelconf.json: File định nghĩa logic mapping mức độ nguy hại (malicious/suspicious/safe).
  • whitelist.json: Danh sách các domain/IP an toàn để bỏ qua phân tích.

5. Kịch Bản Thực Chiến#

  • SOC Monitoring: Tự động hóa phân tích email báo cáo từ người dùng (Phishing Report). Nếu kết quả là 'Malicious', tự động tạo event trên MISP và gửi phản hồi cho người dùng.
  • Incident Response: Khi nhận email nghi ngờ, phân tích viên sử dụng ThePhish để trích xuất nhanh các IoC, sau đó dùng Cortex để truy vấn các threat intel feed (VirusTotal, URLhaus, Shodan).

6. Khuyến Nghị Tối Ưu & Phòng Ngừa Rủi Ro#

  • False Positive: Luôn duy trì file whitelist.json cập nhật để tránh các domain nội bộ bị đánh dấu sai.
  • Supply Chain: Kiểm tra kỹ các dependency trong requirements.txt. Sử dụng môi trường cô lập (Docker) để tránh xung đột thư viện hệ thống.
  • Đạo đức: Chỉ phân tích email trong phạm vi được cho phép của tổ chức, tuân thủ chính sách bảo mật dữ liệu người dùng.

Công Cụ Cùng Chuyên Mục blue_team

🔵 Blue Team

PayloadsAllTheThings

(swisskyrepo/PayloadsAllTheThings)⭐ 81,539🎯 Điểm 8.5/10🔥 Tiêu biểu

A list of useful payloads and bypass for Web Application Security and Pentest/CTF

💻 Python📜 MIT
LinuxDockermacOS
Verified Safe
🔵 Blue Team

SafeLine

(chaitin/SafeLine)⭐ 22,719🎯 Điểm 8.5/10🔥 Tiêu biểu

SafeLine là giải pháp WAF mã nguồn mở hiệu năng cao, sử dụng kiến trúc reverse-proxy để bảo vệ ứng dụng web khỏi các cuộc tấn công phổ biến như SQLi, XSS, RCE và bot độc hại.

💻 Go📜 GPL-3.0
Linux (Ubuntu/Debian/CentOS)Docker ContainerKubernetes
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Cloudflare WAF, AWS WAF, Imperva, F5 BIG-IP ASM, ModSecurity
🔵 Blue Team

Wazuh

(wazuh/wazuh)⭐ 17,167🎯 Điểm 8.5/10🔥 Tiêu biểu

Wazuh là nền tảng XDR và SIEM mã nguồn mở toàn diện, cung cấp khả năng giám sát endpoint, phát hiện mối đe dọa, tuân thủ bảo mật và phản ứng sự cố tự động cho hạ tầng on-premises, cloud và container.

💻 C++📜 NOASSERTION
Linux (Ubuntu/Debian/RHEL/CentOS)WindowsmacOS
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Splunk ES, CrowdStrike Falcon, Tenable Nessus, Snyk, Wiz Cloud
⚙️ Thông Số Kỹ Thuật
Đánh giá GitHub⭐ 1,375 Stars
Mức độ an toàn
✅ Đã kiểm chứng
Ngôn ngữ chínhPython
Giấy phép (License)AGPL-3.0
Forks / Issues🍴 200 / ⚠️ 14
Hệ điều hành / Nền tảng:
Linux (Ubuntu/Debian)Docker Container