Sridharsri67/Threat-Forge
GitHub: Sridharsri67/Threat-Forge
一个轻量级威胁情报与 IOC 扩展平台,通过聚合多源情报数据实现自动化威胁评分、指标关联和调查报告生成。
Stars: 0 | Forks: 0
# Threat Forge






# 📖 概述
Threat Forge 是一个专注于 SOC 的威胁情报平台 (TIP),旨在自动化 IOC 扩展、威胁评分、恶意软件情报收集以及分析师的调查工作流。
该平台通过集成多个威胁情报源(例如),将原始的危害指标 (IOC) 转化为可操作的威胁情报:
- VirusTotal
- AlienVault OTX
- Shodan
- AbuseIPDB
- CVE 数据库
Threat Forge 可帮助以下人员:
- SOC 分析师
- 威胁猎手
- DFIR 团队
- 威胁情报分析师
更快、更高效地调查可疑基础设施。
# ⚙️ 它的功能
Threat Forge 分析并扩展可疑的危害指标 (IOC),包括:
- IP 地址
- 域名
- URL
- 恶意软件哈希
- 文件上传
随后,平台将:
- 扩展 IOC
- 计算威胁严重性
- 关联指标
- 生成情报报告
# 🧠 IOC 扩展引擎
Threat Forge 自动从多个威胁情报提供商处收集:
- 恶意检测结果
- 信誉评分
- 恶意软件关联
- 威胁标签
- pulse 情报
- ASN 信息
- 地理位置
- 基础设施元数据
# 📈 动态威胁评分
Threat Forge 计算:
- IOC 严重性
- 恶意置信度
- 风险优先级
- 检测置信度
示例:
- 高风险 IOC → 关键
- 中等检测量 → 高
- 可疑基础设施 → 中等
# 🔗 威胁关联引擎
Threat Forge 关联以下内容:
- 恶意软件哈希
- 域名
- IP 地址
- 攻击活动
- 威胁行为者
以揭示恶意基础设施与攻击活动之间的关系。
# 📄 自动化报告
Threat Forge 生成:
- PDF 报告
- CSV 导出
- HTML 报告
- 分析师摘要
- 调查报告
# 🏗️ 架构
```
Frontend (React Dashboard)
↓
Express API Backend
↓
Threat Intelligence Engine
↓
IOC Enrichment Services
(VT / OTX / Shodan / AbuseIPDB)
↓
Threat Scoring & Correlation
↓
Volatile In-Memory Database
```
# 🛠️ 技术栈
## 前端
- React
- Vite
- Tailwind CSS
- Chart.js
## 后端
- Node.js
- Express.js
- Axios
- Socket.IO
## 数据库
- 易失性内存数据库(演示模式 / 本地存储)
- 无需依赖 MongoDB / Mongoose(轻量级,零配置)
## 威胁情报 API
- VirusTotal API
- AlienVault OTX API
- Shodan API
- AbuseIPDB API
- NVD CVE API
# 📂 项目结构
```
Threat Forge/
│
├── client/
│ ├── src/
│ │ ├── api/
│ │ ├── components/
│ │ ├── pages/
│ │ ├── hooks/
│ │ ├── utils/
│ │ └── styles/
│
├── server/
│ ├── src/
│ │ ├── config/
│ │ ├── controllers/
│ │ ├── routes/
│ │ ├── services/
│ │ │ ├── enrichment/
│ │ │ ├── scoring/
│ │ │ ├── correlation/
│ │ │ ├── mitre/
│ │ │ ├── cve/
│ │ │ └── reports/
│ │ ├── middleware/
│ │ ├── models/
│ │ ├── jobs/
│ │ ├── sockets/
│ │ └── utils/
│
├── docs/
├── docker/
├── scripts/
├── README.md
└── docker-compose.yml
```
# 🚀 核心功能
## 🔍 IOC 扩展
- IP 信誉查询
- 域名情报
- URL 扫描
- 恶意软件哈希分析
- 文件上传哈希
## 🧠 威胁情报
- 多源扩展
- 攻击活动追踪
- 威胁行为者分析
- 威胁信息源聚合
- MITRE ATT&CK 映射
## 📊 威胁评分
- 信誉评分
- 严重性分类
- 检测置信度评分
- 风险优先级排序
## 🔗 IOC 关联
- IOC 关系映射
- 恶意软件基础设施分析
- 攻击活动关联
- 威胁图谱生成
## 📄 报告
- PDF 报告
- CSV 导出
- HTML 报告
- 高管摘要
## ⚡ SOC 功能
- IOC 监视列表
- 历史 IOC 追踪
- 批量 IOC 处理
- 支持 Splunk/SIEM 导出
- 分析师调查工作流
# 🔥 威胁情报工作流
```
IOC Submission
↓
IOC Validation
↓
Threat Intelligence Enrichment
↓
Threat Scoring
↓
IOC Correlation
↓
Analyst Investigation
↓
Report Generation
```
# 🛡️ 用例
## SOC 运营
- 告警调查
- IOC 分流
- 威胁优先级排序
- 事件响应支持
## 威胁狩猎
- 狩猎期间的 IOC 扩展
- 攻击活动追踪
- 基础设施分析
## DFIR
- 恶意软件调查
- IOC 证据收集
- 哈希分析
## 威胁情报
- 威胁行为者追踪
- 攻击活动情报
- IOC 聚合
# 🚀 未来路线图
- MISP 集成
- Sigma 规则生成
- YARA 规则生成
- AI 辅助威胁评分
- IOC 图谱可视化
- 实时威胁信息源
- 多用户分析师协作
- WebSocket 实时告警
- 跨平台 SIEM 集成
# 🔒 安全免责声明
Threat Forge 严格仅限于用于:
- 防御性安全运营
- 威胁情报研究
- SOC 工作流
- DFIR 调查
- 教育目的
本项目必须在授权的环境中使用。
# 👨💻 作者
Sridhar Konda
网络安全爱好者 | SOC | 威胁情报 | DFIR | 安全自动化
# 🛡️ 许可证
MIT License © 2026 Threat Forge
# 📌 座右铭
标签:GNU通用公共许可证, IOC富化, MITM代理, Node.js, React, Syscalls, 威胁情报, 安全运营, 开发者工具, 扫描框架, 自定义脚本, 请求拦截