anpa1200/autoWF
GitHub: anpa1200/autoWF
面向 CTI 分析师的 IOC 基础设施扩展工具,通过整合被动 DNS、反向 IP、ASN、TLS 证书、子域名枚举等多源情报,从单一 IOC 自动生成结构化线索图谱。
Stars: 0 | Forks: 0
# autoWF
面向 CTI 分析师的基础设施扩展工具。
autoWF 接收一个种子 IOC,并通过被动 DNS、反向 IP、ASN/托管复用、TLS 证书、子域名枚举、全网搜索以及 WHOIS 对其进行扩展。其输出结果并非归因,而是供分析师审查的结构化线索图谱。
## 结构
```
autoWF/
README.md
autowf.py
requirements.txt
examples/
seed-domain.json
graph-output.json
docs/
pivot-types.md
limitations.md
tests/
test_normalize_ioc.py
```
## 扩展类型
| 扩展方式 | 目的 |
|---|---|
| 被动 DNS | 历史域名/IP 关系 |
| 反向 IP | 同托管基础设施 |
| ASN/托管复用 | 服务提供商与网段聚类 |
| TLS 证书 | 证书复用与 SAN 扩展 |
| 子域名枚举 | 相关主机发现 |
| Shodan/Censys/FOFA | 互联网暴露面情报补充 |
| WHOIS | 注册与所有权线索 |
## 操作示例
```
python autowf.py --ioc suspicious-domain.example --out examples/graph-output.json
```
```
Input: suspicious-domain.example
Output: graph-output.json
Result: 1 seed domain, candidate sibling domains, related IPs, reused certificate leads, hosting cluster notes.
```
## 种子内容
请使用来自《Infrastructure Pivoting》Medium 文章的工作流和示例:
https://infosecwriteups.com/infrastructure-pivoting-how-cti-analysts-expand-from-a-single-ioc-to-a-full-attacker-network
## 旗舰里程碑
当该项目支持可重复的图谱导出、具备示例数据集,并且被其他 CTI 分析师或 OpenCTI 工作流引用或使用时,它将成为一个旗舰项目。
## 局限性
基础设施扩展旨在生成假设。共享托管、使用 CDN、复用证书、Sinkhole 以及过时的 DNS 记录都可能导致归因误判。
## 1200km 生态系统
本项目是 1200km 安全研究生态系统的一部分。请使用 [AdversaryGraph](https://1200km.com/adversarygraph/) 进行 CTI 到检测的工作流转换、ATT&CK/ATLAS 映射、攻击者关联分析、IOC 扩展以及适合分析师的报告生成。
- [AdversaryGraph 项目主页](https://1200km.com/adversarygraph/)
- [AdversaryGraph 文档](https://1200km.com/adversarygraph-docs/)
- [ATT&CK/ATLAS 实时工作区](https://1200km.com/threat-matrix/)
- [1200km 安全研究生态系统](https://1200km.com/)
标签:GitHub, Homebrew安装, Python, 基础设施追踪, 威胁情报, 安全数据分析, 实时处理, 开发者工具, 情报拓线, 无后门, 逆向工具, 配置审计