Sridharsri67/Threat-Forge

GitHub: Sridharsri67/Threat-Forge

一个轻量级威胁情报与 IOC 扩展平台,通过聚合多源情报数据实现自动化威胁评分、指标关联和调查报告生成。

Stars: 0 | Forks: 0

# Threat Forge ![Node.js](https://img.shields.io/badge/Node.js-Backend-green) ![Express](https://img.shields.io/badge/Express-API-black) ![In-Memory](https://img.shields.io/badge/Database-In--Memory-orange) ![React](https://img.shields.io/badge/React-Frontend-blue) ![ThreatIntel](https://img.shields.io/badge/Threat-Intelligence-red) ![License](https://img.shields.io/badge/License-MIT-yellow) # 📖 概述 Threat Forge 是一个专注于 SOC 的威胁情报平台 (TIP),旨在自动化 IOC 扩展、威胁评分、恶意软件情报收集以及分析师的调查工作流。 该平台通过集成多个威胁情报源(例如),将原始的危害指标 (IOC) 转化为可操作的威胁情报: - VirusTotal - AlienVault OTX - Shodan - AbuseIPDB - CVE 数据库 Threat Forge 可帮助以下人员: - SOC 分析师 - 威胁猎手 - DFIR 团队 - 威胁情报分析师 更快、更高效地调查可疑基础设施。 # ⚙️ 它的功能 Threat Forge 分析并扩展可疑的危害指标 (IOC),包括: - IP 地址 - 域名 - URL - 恶意软件哈希 - 文件上传 随后,平台将: - 扩展 IOC - 计算威胁严重性 - 关联指标 - 生成情报报告 # 🧠 IOC 扩展引擎 Threat Forge 自动从多个威胁情报提供商处收集: - 恶意检测结果 - 信誉评分 - 恶意软件关联 - 威胁标签 - pulse 情报 - ASN 信息 - 地理位置 - 基础设施元数据 # 📈 动态威胁评分 Threat Forge 计算: - IOC 严重性 - 恶意置信度 - 风险优先级 - 检测置信度 示例: - 高风险 IOC → 关键 - 中等检测量 → 高 - 可疑基础设施 → 中等 # 🔗 威胁关联引擎 Threat Forge 关联以下内容: - 恶意软件哈希 - 域名 - IP 地址 - 攻击活动 - 威胁行为者 以揭示恶意基础设施与攻击活动之间的关系。 # 📄 自动化报告 Threat Forge 生成: - PDF 报告 - CSV 导出 - HTML 报告 - 分析师摘要 - 调查报告 # 🏗️ 架构 ``` Frontend (React Dashboard) ↓ Express API Backend ↓ Threat Intelligence Engine ↓ IOC Enrichment Services (VT / OTX / Shodan / AbuseIPDB) ↓ Threat Scoring & Correlation ↓ Volatile In-Memory Database ``` # 🛠️ 技术栈 ## 前端 - React - Vite - Tailwind CSS - Chart.js ## 后端 - Node.js - Express.js - Axios - Socket.IO ## 数据库 - 易失性内存数据库(演示模式 / 本地存储) - 无需依赖 MongoDB / Mongoose(轻量级,零配置) ## 威胁情报 API - VirusTotal API - AlienVault OTX API - Shodan API - AbuseIPDB API - NVD CVE API # 📂 项目结构 ``` Threat Forge/ │ ├── client/ │ ├── src/ │ │ ├── api/ │ │ ├── components/ │ │ ├── pages/ │ │ ├── hooks/ │ │ ├── utils/ │ │ └── styles/ │ ├── server/ │ ├── src/ │ │ ├── config/ │ │ ├── controllers/ │ │ ├── routes/ │ │ ├── services/ │ │ │ ├── enrichment/ │ │ │ ├── scoring/ │ │ │ ├── correlation/ │ │ │ ├── mitre/ │ │ │ ├── cve/ │ │ │ └── reports/ │ │ ├── middleware/ │ │ ├── models/ │ │ ├── jobs/ │ │ ├── sockets/ │ │ └── utils/ │ ├── docs/ ├── docker/ ├── scripts/ ├── README.md └── docker-compose.yml ``` # 🚀 核心功能 ## 🔍 IOC 扩展 - IP 信誉查询 - 域名情报 - URL 扫描 - 恶意软件哈希分析 - 文件上传哈希 ## 🧠 威胁情报 - 多源扩展 - 攻击活动追踪 - 威胁行为者分析 - 威胁信息源聚合 - MITRE ATT&CK 映射 ## 📊 威胁评分 - 信誉评分 - 严重性分类 - 检测置信度评分 - 风险优先级排序 ## 🔗 IOC 关联 - IOC 关系映射 - 恶意软件基础设施分析 - 攻击活动关联 - 威胁图谱生成 ## 📄 报告 - PDF 报告 - CSV 导出 - HTML 报告 - 高管摘要 ## ⚡ SOC 功能 - IOC 监视列表 - 历史 IOC 追踪 - 批量 IOC 处理 - 支持 Splunk/SIEM 导出 - 分析师调查工作流 # 🔥 威胁情报工作流 ``` IOC Submission ↓ IOC Validation ↓ Threat Intelligence Enrichment ↓ Threat Scoring ↓ IOC Correlation ↓ Analyst Investigation ↓ Report Generation ``` # 🛡️ 用例 ## SOC 运营 - 告警调查 - IOC 分流 - 威胁优先级排序 - 事件响应支持 ## 威胁狩猎 - 狩猎期间的 IOC 扩展 - 攻击活动追踪 - 基础设施分析 ## DFIR - 恶意软件调查 - IOC 证据收集 - 哈希分析 ## 威胁情报 - 威胁行为者追踪 - 攻击活动情报 - IOC 聚合 # 🚀 未来路线图 - MISP 集成 - Sigma 规则生成 - YARA 规则生成 - AI 辅助威胁评分 - IOC 图谱可视化 - 实时威胁信息源 - 多用户分析师协作 - WebSocket 实时告警 - 跨平台 SIEM 集成 # 🔒 安全免责声明 Threat Forge 严格仅限于用于: - 防御性安全运营 - 威胁情报研究 - SOC 工作流 - DFIR 调查 - 教育目的 本项目必须在授权的环境中使用。 # 👨‍💻 作者 Sridhar Konda 网络安全爱好者 | SOC | 威胁情报 | DFIR | 安全自动化 # 🛡️ 许可证 MIT License © 2026 Threat Forge # 📌 座右铭
标签:GNU通用公共许可证, IOC富化, MITM代理, Node.js, React, Syscalls, 威胁情报, 安全运营, 开发者工具, 扫描框架, 自定义脚本, 请求拦截