Liberty91LTD/cti-skills
GitHub: Liberty91LTD/cti-skills
一套面向CTI生命周期的技能库与编排器,解决威胁情报从采集到生产的一致性与自动化问题。
Stars: 8 | Forks: 4
# cti-skills
为 Claude Code 和 AI agent 提供的网络威胁情报技能。包括威胁行为者画像、IOC 调查、OSINT 方法论、检测工程(SIGMA/YARA/KQL)、情报撰写,以及关于国家级和网络犯罪威胁的自更新知识单元。
由 [Liberty91 Ltd](https://liberty91.com) 构建。采用 MIT 许可证。适用于 Claude Code、Cursor、Codex、Windsurf —— 任何支持 [Agent Skills](https://agentskills.io/specification) 的智能体 IDE。
## 这是什么?(简明版)
想象一下你正在调查互联网上的可疑事物 —— 邮件中的一个奇怪链接、一个不断尝试登录你服务器的 IP 地址,或者是你在新闻中看到的一个黑客组织。通常你需要打开十个不同的网站,在它们之间复制粘贴,写下笔记,并试图记住如何对你发现的内容进行评分。
这个包教会了 Claude Code(一个 AI 编程助手)如何为你完成所有这些工作。你用纯英语输入一个问题,Claude 就会:
1. **查找该事物**,在七个受信任的威胁情报数据库(VirusTotal、Shodan、AbuseIPDB 等)中进行检索。
2. **汇总**它们对该事物的所有说法。
3. **为你撰写报告**,采用真实威胁分析师使用的格式 —— 包含置信度评级、来源和明确的结论。
你不需要知道该使用哪个数据库。你不需要知道如何对来源进行评分。这个包处理了枯燥的部分,这样你就可以专注于思考。
## 如何使用(5 个步骤)
1. **安装 Claude Code**(如果你还没有安装):https://claude.com/claude-code
2. **在 Claude Code 中安装此包**:
/plugin marketplace add Liberty91LTD/cti-skills
/plugin install cti-skills
3. **添加你的 API 密钥**(免费注册,全部可选)。在 Claude Code 中,输入:
/cti-setup
Claude 将引导你完成操作。或者跳过此步骤,该包仍然可以工作 —— 只是无法进行实时查询。
4. **提出问题。** 示例:
investigate 8.8.8.8
profile the threat actor APT28
write a flash report on this URL: http://example.com/login
what do we know about Lazarus Group?
5. **阅读报告。** Claude 将返回结构化分析,包含置信度、来源和建议的后续步骤。
就这样。如果你遇到困难,请输入 `/cti-setup` 来修复密钥,或者使用 `npx github:Liberty91LTD/cti-skills list` 查看该包包含的所有技能。
## 包含哪些内容
- **66 项技能**,涵盖分析专业技能、CTI 方法论、检测工程、情报生成,以及关于中国、俄罗斯、伊朗、朝鲜网络间谍活动、勒索软件、信息窃取程序、初始访问代理等的活体知识单元。
- **7 个威胁情报集成** —— VirusTotal、URLScan.io、Shodan、AbuseIPDB、GreyNoise、AlienVault OTX、Censys。每个集成都作为一个可供其他技能链式调用的查询技能。
- **本地 MITRE ATT&CK 数据集** —— 无需网络调用即可进行 TTP 映射。
- **专业术语词汇表** —— TLP、NATO Admiralty Scale、MISP confidence、probability yardstick。由 orchestrator 自动应用;也可直接调用。
- **一个单一的 orchestrator 技能**,负责路由请求并自动将严谨性应用于每个输出。
## 安装
对于 Claude Code 用户,推荐的方式是使用插件。下面列出了用于非 Claude Code IDE 和嵌入场景的其他路径。
### Claude Code 插件(推荐)
```
/plugin marketplace add Liberty91LTD/cti-skills
/plugin install cti-skills
```
然后在 Claude Code 中运行 `/cti-setup` 以添加 API 密钥。
### npx(一次性安装到任何项目中)
```
npx github:Liberty91LTD/cti-skills
```
将所有 66 项技能 + 工具集成 + 插件清单复制到当前目录中。使用 `--target ` 安装到其他位置,或者使用 `npx github:Liberty91LTD/cti-skills list` 先浏览技能。
### Git clone(用于开发或贡献)
```
git clone git@github.com:Liberty91LTD/cti-skills.git
cd cti-skills
./scripts/setup.sh # prompts for optional API keys + downloads MITRE data
claude
```
`setup.sh` 也支持非交互式使用:
```
# 以 flags 形式传递 keys
./scripts/setup.sh --non-interactive --virustotal=KEY --shodan=KEY
# 以 env vars 形式传递 keys
VIRUSTOTAL_API_KEY=KEY SHODAN_API_KEY=KEY ./scripts/setup.sh --non-interactive
# 验证已配置的 keys (dry-run, 无 API 调用)
./scripts/setup.sh --verify
```
该脚本会以非破坏性的方式将密钥合并到 `.claude/settings.local.json` 中 —— 诸如 `permissions` 之类的现有字段会被保留。随时重新运行以添加更多密钥。
### 其他安装路径
- **Git submodule**(嵌入到另一个代码库中):`git submodule add https://github.com/Liberty91LTD/cti-skills.git skills/cti`
- **Fork**:在 GitHub 上点击“Fork”,然后通过插件安装或从你的 fork 克隆。
- **直接复制**:将 `skills/` 目录复制到你的项目中。每个技能都是独立的。
- **Cursor、Codex、Windsurf 和其他兼容 Agent-Skills 的 IDE**:根据 IDE 的文档将代码库克隆到你的 agent skills 目录中。orchestrator 本身就是一个技能 —— 不需要特定于 Claude 的 subagent。
## 试试看
安装完成后:
```
Investigate 203.0.113.42
```
orchestrator 将此请求路由到 `/ip-investigation`,该技能会链式调用 `/lookup-virustotal` + `/lookup-otx` + `/lookup-shodan` + `/lookup-abuseipdb` + `/lookup-greynoise`,对来源进行评分,应用 TLP,并返回带有评级的调查报告。
```
Profile APT28
```
路由到 `/threat-actor-profile` —— 生成包含别名、目标、TTP、归因置信度的行为者卡片。
```
/ach
```
直接调用竞争性假设分析。
```
/iran-cyber-espionage
```
加载伊朗知识单元。
```
/pir-management
```
设置优先情报需求。
## 选择一项技能
所有技能都平铺在 `skills/` 下,用户可以通过 `/` 调用。为了方便浏览,在此进行了分组:
- **入口点** —— `/cti-orchestrator`(默认路由)、`/cti-setup`(配置 API 密钥)
- **调查** —— `/ip-investigation`、`/domain-investigation`、`/hash-investigation`、`/url-investigation`
- **分析** —— `/threat-actor-profiling`、`/ach`、`/indicator-pivoting`、`/campaign-tracking`、`/malware-analysis`、`/threat-assessment`、`/horizon-scanning`、`/key-assumptions-check`、`/red-team-analysis`、`/structured-analytic-techniques`
- **专业技能严谨性** —— `/tlp-guide`、`/source-assessment`、`/confidence-levels`、`/likelihood-language`
- **生成** —— `/intelligence-writing`、`/writing-assessments`、`/quality-control`、`/ioc-export`、`/stix-bundle`、`/ioc-enrichment-workflow`
- **检测工程** —— `/sigma-writing`、`/yara-writing`、`/kql-writing`
- **知识单元** —— `/china-cyber-espionage`、`/russia-cyber-espionage`、`/iran-cyber-espionage`、`/dprk-cyber-espionage`、`/ransomware-ecosystem`、`/infostealers`、`/initial-access-brokers`、`/phishing-social-engineering`、`/supply-chain-threats`、`/carding-financial-fraud`、`/hacktivism`
- **OSINT + 收集** —— `/osint-methodology`、`/darkweb-collection`、`/vulnerability-intelligence`
- **查询** —— `/lookup-virustotal`、`/lookup-otx`、`/lookup-urlscan`、`/lookup-shodan`、`/lookup-abuseipdb`、`/lookup-greynoise`、`/lookup-censys`、`/lookup-misp`(双向:查询 + 写入)、`/lookup-ransomwarelive`、`/lookup-reversinglabs`、`/lookup-crowdstrike`(IOC 信誉 + 威胁行为者 / TTP / 报告情报)、`/mitre-attack`
- **管理** —— `/pir-management`、`/stakeholder-management`、`/feedback-loops`、`/sops`、`/maturity-assessment`、`/intelligence-sharing`
- **方法论** —— `/cti-hyperloop`(可选的操作原则)
## API 密钥
可选。该包会优雅降级 —— 对于未配置密钥的增强功能,技能会自动跳过。
| 服务 | 环境变量 | 免费层级 |
|---|---|---|
| VirusTotal | `VIRUSTOTAL_API_KEY` | 4 req/min, 500/day |
| URLScan.io | `URLSCAN_API_KEY` | 100 scans/day |
| Shodan | `SHODAN_API_KEY` | 1 req/sec |
| AbuseIPDB | `ABUSEIPDB_API_KEY` | 1000 checks/day |
| GreyNoise | `GREYNOISE_API_KEY` | 50 req/day |
| AlienVault OTX | `OTX_API_KEY` | 10,000 req/hour |
| Censys | `CENSYS_API_ID` + `CENSYS_API_SECRET` | 250 queries/month |
| MISP | `MISP_URL` + `MISP_API_KEY` | host-bound (your instance) |
| Ransomware.live | `RANSOMWARE_LIVE` | 3,000/day (PRO) |
| ReversingLabs A1000 | `REVERSINGLABS_USER` + `REVERSINGLABS_PASSWORD` | licensed (Spectra Analyze) |
| CrowdStrike Falcon Intelligence | `CROWDSTRIKE_CLIENT_ID` + `CROWDSTRIKE_CLIENT_SECRET` | licensed (Falcon Intelligence) |
三种配置方式:
1. **在 Claude Code 内部**(适用于所有安装路径):输入 `/cti-setup`,Claude 将引导你完成操作。
2. **Shell 脚本**(仅限 clone 安装):`./scripts/setup.sh` —— 交互式提示,或使用 `--non-interactive --virustotal=KEY` 标志进行脚本化设置。
3. **环境变量**:在你的 shell rc 文件中导出该变量;CLI 会在运行时读取它们。将 [`.env.example`](.env.example) 复制到 `.env`(已被 gitignore)作为列出所有支持变量的起点,或者直接内联传递它们(`VIRUSTOTAL_API_KEY=… ./scripts/setup.sh --non-interactive`)。
密钥会被合并到 `.claude/settings.local.json`(已被 gitignore)中。该包会优雅降级 —— 对于未配置密钥的增强功能,技能会自动跳过。
要验证密钥是否已配置好:`./scripts/setup.sh --verify`(或者在 `/cti-setup` 之后让 Claude 验证)。
## 状态
版本 1.0.0 —— 有关各个技能的版本和更新日志,请参阅 [VERSIONS.md](VERSIONS.md)。
## 许可证
MIT —— 详见 [LICENSE](LICENSE)。
## 关于 Liberty91
[Liberty91 Ltd](https://liberty91.com) 构建原生 AI 的威胁情报工具。联系方式:contact@liberty91.com。
标签:AI智能体, GitHub, 威胁情报, 实时处理, 开发者工具, 开源情报, 提示词工程, 检测工程, 策略决策点, 网络安全, 自定义脚本, 隐私保护