Liberty91LTD/cti-skills

GitHub: Liberty91LTD/cti-skills

一套面向CTI生命周期的技能库与编排器,解决威胁情报从采集到生产的一致性与自动化问题。

Stars: 8 | Forks: 4

# cti-skills 为 Claude Code 和 AI agent 提供的网络威胁情报技能。包括威胁行为者画像、IOC 调查、OSINT 方法论、检测工程(SIGMA/YARA/KQL)、情报撰写,以及关于国家级和网络犯罪威胁的自更新知识单元。 由 [Liberty91 Ltd](https://liberty91.com) 构建。采用 MIT 许可证。适用于 Claude Code、Cursor、Codex、Windsurf —— 任何支持 [Agent Skills](https://agentskills.io/specification) 的智能体 IDE。 ## 这是什么?(简明版) 想象一下你正在调查互联网上的可疑事物 —— 邮件中的一个奇怪链接、一个不断尝试登录你服务器的 IP 地址,或者是你在新闻中看到的一个黑客组织。通常你需要打开十个不同的网站,在它们之间复制粘贴,写下笔记,并试图记住如何对你发现的内容进行评分。 这个包教会了 Claude Code(一个 AI 编程助手)如何为你完成所有这些工作。你用纯英语输入一个问题,Claude 就会: 1. **查找该事物**,在七个受信任的威胁情报数据库(VirusTotal、Shodan、AbuseIPDB 等)中进行检索。 2. **汇总**它们对该事物的所有说法。 3. **为你撰写报告**,采用真实威胁分析师使用的格式 —— 包含置信度评级、来源和明确的结论。 你不需要知道该使用哪个数据库。你不需要知道如何对来源进行评分。这个包处理了枯燥的部分,这样你就可以专注于思考。 ## 如何使用(5 个步骤) 1. **安装 Claude Code**(如果你还没有安装):https://claude.com/claude-code 2. **在 Claude Code 中安装此包**: /plugin marketplace add Liberty91LTD/cti-skills /plugin install cti-skills 3. **添加你的 API 密钥**(免费注册,全部可选)。在 Claude Code 中,输入: /cti-setup Claude 将引导你完成操作。或者跳过此步骤,该包仍然可以工作 —— 只是无法进行实时查询。 4. **提出问题。** 示例: investigate 8.8.8.8 profile the threat actor APT28 write a flash report on this URL: http://example.com/login what do we know about Lazarus Group? 5. **阅读报告。** Claude 将返回结构化分析,包含置信度、来源和建议的后续步骤。 就这样。如果你遇到困难,请输入 `/cti-setup` 来修复密钥,或者使用 `npx github:Liberty91LTD/cti-skills list` 查看该包包含的所有技能。 ## 包含哪些内容 - **66 项技能**,涵盖分析专业技能、CTI 方法论、检测工程、情报生成,以及关于中国、俄罗斯、伊朗、朝鲜网络间谍活动、勒索软件、信息窃取程序、初始访问代理等的活体知识单元。 - **7 个威胁情报集成** —— VirusTotal、URLScan.io、Shodan、AbuseIPDB、GreyNoise、AlienVault OTX、Censys。每个集成都作为一个可供其他技能链式调用的查询技能。 - **本地 MITRE ATT&CK 数据集** —— 无需网络调用即可进行 TTP 映射。 - **专业术语词汇表** —— TLP、NATO Admiralty Scale、MISP confidence、probability yardstick。由 orchestrator 自动应用;也可直接调用。 - **一个单一的 orchestrator 技能**,负责路由请求并自动将严谨性应用于每个输出。 ## 安装 对于 Claude Code 用户,推荐的方式是使用插件。下面列出了用于非 Claude Code IDE 和嵌入场景的其他路径。 ### Claude Code 插件(推荐) ``` /plugin marketplace add Liberty91LTD/cti-skills /plugin install cti-skills ``` 然后在 Claude Code 中运行 `/cti-setup` 以添加 API 密钥。 ### npx(一次性安装到任何项目中) ``` npx github:Liberty91LTD/cti-skills ``` 将所有 66 项技能 + 工具集成 + 插件清单复制到当前目录中。使用 `--target ` 安装到其他位置,或者使用 `npx github:Liberty91LTD/cti-skills list` 先浏览技能。 ### Git clone(用于开发或贡献) ``` git clone git@github.com:Liberty91LTD/cti-skills.git cd cti-skills ./scripts/setup.sh # prompts for optional API keys + downloads MITRE data claude ``` `setup.sh` 也支持非交互式使用: ``` # 以 flags 形式传递 keys ./scripts/setup.sh --non-interactive --virustotal=KEY --shodan=KEY # 以 env vars 形式传递 keys VIRUSTOTAL_API_KEY=KEY SHODAN_API_KEY=KEY ./scripts/setup.sh --non-interactive # 验证已配置的 keys (dry-run, 无 API 调用) ./scripts/setup.sh --verify ``` 该脚本会以非破坏性的方式将密钥合并到 `.claude/settings.local.json` 中 —— 诸如 `permissions` 之类的现有字段会被保留。随时重新运行以添加更多密钥。 ### 其他安装路径 - **Git submodule**(嵌入到另一个代码库中):`git submodule add https://github.com/Liberty91LTD/cti-skills.git skills/cti` - **Fork**:在 GitHub 上点击“Fork”,然后通过插件安装或从你的 fork 克隆。 - **直接复制**:将 `skills/` 目录复制到你的项目中。每个技能都是独立的。 - **Cursor、Codex、Windsurf 和其他兼容 Agent-Skills 的 IDE**:根据 IDE 的文档将代码库克隆到你的 agent skills 目录中。orchestrator 本身就是一个技能 —— 不需要特定于 Claude 的 subagent。 ## 试试看 安装完成后: ``` Investigate 203.0.113.42 ``` orchestrator 将此请求路由到 `/ip-investigation`,该技能会链式调用 `/lookup-virustotal` + `/lookup-otx` + `/lookup-shodan` + `/lookup-abuseipdb` + `/lookup-greynoise`,对来源进行评分,应用 TLP,并返回带有评级的调查报告。 ``` Profile APT28 ``` 路由到 `/threat-actor-profile` —— 生成包含别名、目标、TTP、归因置信度的行为者卡片。 ``` /ach ``` 直接调用竞争性假设分析。 ``` /iran-cyber-espionage ``` 加载伊朗知识单元。 ``` /pir-management ``` 设置优先情报需求。 ## 选择一项技能 所有技能都平铺在 `skills/` 下,用户可以通过 `/` 调用。为了方便浏览,在此进行了分组: - **入口点** —— `/cti-orchestrator`(默认路由)、`/cti-setup`(配置 API 密钥) - **调查** —— `/ip-investigation`、`/domain-investigation`、`/hash-investigation`、`/url-investigation` - **分析** —— `/threat-actor-profiling`、`/ach`、`/indicator-pivoting`、`/campaign-tracking`、`/malware-analysis`、`/threat-assessment`、`/horizon-scanning`、`/key-assumptions-check`、`/red-team-analysis`、`/structured-analytic-techniques` - **专业技能严谨性** —— `/tlp-guide`、`/source-assessment`、`/confidence-levels`、`/likelihood-language` - **生成** —— `/intelligence-writing`、`/writing-assessments`、`/quality-control`、`/ioc-export`、`/stix-bundle`、`/ioc-enrichment-workflow` - **检测工程** —— `/sigma-writing`、`/yara-writing`、`/kql-writing` - **知识单元** —— `/china-cyber-espionage`、`/russia-cyber-espionage`、`/iran-cyber-espionage`、`/dprk-cyber-espionage`、`/ransomware-ecosystem`、`/infostealers`、`/initial-access-brokers`、`/phishing-social-engineering`、`/supply-chain-threats`、`/carding-financial-fraud`、`/hacktivism` - **OSINT + 收集** —— `/osint-methodology`、`/darkweb-collection`、`/vulnerability-intelligence` - **查询** —— `/lookup-virustotal`、`/lookup-otx`、`/lookup-urlscan`、`/lookup-shodan`、`/lookup-abuseipdb`、`/lookup-greynoise`、`/lookup-censys`、`/lookup-misp`(双向:查询 + 写入)、`/lookup-ransomwarelive`、`/lookup-reversinglabs`、`/lookup-crowdstrike`(IOC 信誉 + 威胁行为者 / TTP / 报告情报)、`/mitre-attack` - **管理** —— `/pir-management`、`/stakeholder-management`、`/feedback-loops`、`/sops`、`/maturity-assessment`、`/intelligence-sharing` - **方法论** —— `/cti-hyperloop`(可选的操作原则) ## API 密钥 可选。该包会优雅降级 —— 对于未配置密钥的增强功能,技能会自动跳过。 | 服务 | 环境变量 | 免费层级 | |---|---|---| | VirusTotal | `VIRUSTOTAL_API_KEY` | 4 req/min, 500/day | | URLScan.io | `URLSCAN_API_KEY` | 100 scans/day | | Shodan | `SHODAN_API_KEY` | 1 req/sec | | AbuseIPDB | `ABUSEIPDB_API_KEY` | 1000 checks/day | | GreyNoise | `GREYNOISE_API_KEY` | 50 req/day | | AlienVault OTX | `OTX_API_KEY` | 10,000 req/hour | | Censys | `CENSYS_API_ID` + `CENSYS_API_SECRET` | 250 queries/month | | MISP | `MISP_URL` + `MISP_API_KEY` | host-bound (your instance) | | Ransomware.live | `RANSOMWARE_LIVE` | 3,000/day (PRO) | | ReversingLabs A1000 | `REVERSINGLABS_USER` + `REVERSINGLABS_PASSWORD` | licensed (Spectra Analyze) | | CrowdStrike Falcon Intelligence | `CROWDSTRIKE_CLIENT_ID` + `CROWDSTRIKE_CLIENT_SECRET` | licensed (Falcon Intelligence) | 三种配置方式: 1. **在 Claude Code 内部**(适用于所有安装路径):输入 `/cti-setup`,Claude 将引导你完成操作。 2. **Shell 脚本**(仅限 clone 安装):`./scripts/setup.sh` —— 交互式提示,或使用 `--non-interactive --virustotal=KEY` 标志进行脚本化设置。 3. **环境变量**:在你的 shell rc 文件中导出该变量;CLI 会在运行时读取它们。将 [`.env.example`](.env.example) 复制到 `.env`(已被 gitignore)作为列出所有支持变量的起点,或者直接内联传递它们(`VIRUSTOTAL_API_KEY=… ./scripts/setup.sh --non-interactive`)。 密钥会被合并到 `.claude/settings.local.json`(已被 gitignore)中。该包会优雅降级 —— 对于未配置密钥的增强功能,技能会自动跳过。 要验证密钥是否已配置好:`./scripts/setup.sh --verify`(或者在 `/cti-setup` 之后让 Claude 验证)。 ## 状态 版本 1.0.0 —— 有关各个技能的版本和更新日志,请参阅 [VERSIONS.md](VERSIONS.md)。 ## 许可证 MIT —— 详见 [LICENSE](LICENSE)。 ## 关于 Liberty91 [Liberty91 Ltd](https://liberty91.com) 构建原生 AI 的威胁情报工具。联系方式:contact@liberty91.com。
标签:AI智能体, GitHub, 威胁情报, 实时处理, 开发者工具, 开源情报, 提示词工程, 检测工程, 策略决策点, 网络安全, 自定义脚本, 隐私保护