使用说明
- 安装依赖:
pip install requests - 收集 WAF 日志(ModSecurity 审计日志、AWS WAF JSON 日志或 Cloudflare 防火墙事件)。
- 运行 Agent 进行解析和分析:
- 通过 15+ 正则模式检测 SQLi 载荷(Payload)
- 按 OWASP 注入类型分类攻击(经典型、盲注型、时间盲注型、UNION 联合查询型)
- 通过 IP 聚类识别持续攻击者
- 关联多请求注入活动
- 根据响应状态码计算攻击成功概率
python scripts/agent.py --log-file /var/log/modsec_audit.log --format modsecurity --output sqli_report.json
示例
ModSecurity SQLi 检测
Rule 942100 triggered: SQL Injection Attack Detected via libinjection
URI: /api/users?id=1' UNION SELECT username,password FROM users--
Source IP: 203.0.113.42 (47 requests in 5 minutes)
Classification: UNION-based SQLi campaign