Vor zwei Wochen habe ich eine selbstlernende KI veröffentlicht, die SSHâBruteâForceâAngriffe in Echtzeit erkennt und automatisch blockiert.
Nach zehntausenden Angriffen, hunderten gebannten IPs und mehreren produktiven Servern ist es Zeit, die technische Architektur dahinter zu zeigen â inklusive Skalierung, Performance und Entscheidungslogik.
Dieser Artikel richtet sich an Entwickler, Admins und DevOpsâEngineers, die verstehen wollen, wie ein autonomer SecurityâAgent intern funktioniert.
đ„ LiveâStatistiken (Stand heute)
- 61.762 Angriffe analysiert
- 8.386 Angriffe in der letzten Stunde
- 375+ AngreiferâIPs in der globalen Blacklist
- 99,48 % Modellgenauigkeit
- 3 produktive Server (weiter steigend)
Der Agent arbeitet vollstÀndig autonom:
Er erkennt Anomalien, blockiert Angreifer via nftables und verbessert seine ErkennungsqualitÀt kontinuierlich.
đ§ Architektur: Wie die KI funktioniert
Das System kombiniert klassische Sicherheitsregeln mit einem leichten neuronalen Netzwerk.
So bleibt es schnell, transparent und zuverlĂ€ssig â und profitiert trotzdem von Machine Learning.
1. FeatureâExtraktion (alle 30 Sekunden)
Der Agent liest die SSHâLogs und extrahiert vier Kernmerkmale:
- hour â Uhrzeit
- attack_count â fehlgeschlagene Logins im Intervall
- new_ips â Anzahl neuer Angreifer
- new_usernames â erstmalig verwendete Benutzernamen
Diese Features sind bewusst minimalistisch gehalten, um Ăberanpassung zu vermeiden und serverĂŒbergreifend zu funktionieren.
2. Neuronales Netzwerk (TensorFlow)
Das Modell ist ein kompaktes FeedâForwardâNetz:
Es liefert eine AnomalieâWahrscheinlichkeit zwischen 0 und 1.
- Decision Layer Die KI entscheidet nicht allein â sie arbeitet mit deterministischen Regeln zusammen.
Entscheidungslogik:
Wenn Anomalie > 0.7 und neue IPs vorhanden â KIâBan
Sonst â klassische Regeln:
3 fehlgeschlagene Versuche
bekannte Angreifer
geblacklistete Usernames
Diese HybridâStrategie verhindert False Positives und reagiert trotzdem sofort auf echte Angriffe.
- Globale Blacklist (serverĂŒbergreifend) Jede gebannte IP landet in einer zentralen SQLiteâDatenbank. Neue Server laden die komplette Liste beim Setup.
Ergebnis:
Viele Angreifer werden blockiert, bevor sie ĂŒberhaupt einen Versuch starten können.
đ LiveâDashboard
Die KI kann live beobachtet werden:
đ https://sentry.forgebots.de/dashboard.html
Das Dashboard zeigt:
Weltkarte mit AngreiferâStandorten
EchtzeitâEntscheidungen der KI
globale Blacklist
AngriffsfrequenzâGraphen
đŠ GitHub & Demo
GitHub: https://github.com/Kajane2023/sentry-agent
LiveâDashboard: https://sentry.forgebots.de/dashboard.html
Top comments (0)