anpa1200/autoWF

GitHub: anpa1200/autoWF

面向 CTI 分析师的 IOC 基础设施扩展工具,通过整合被动 DNS、反向 IP、ASN、TLS 证书、子域名枚举等多源情报,从单一 IOC 自动生成结构化线索图谱。

Stars: 0 | Forks: 0

# autoWF 面向 CTI 分析师的基础设施扩展工具。 autoWF 接收一个种子 IOC,并通过被动 DNS、反向 IP、ASN/托管复用、TLS 证书、子域名枚举、全网搜索以及 WHOIS 对其进行扩展。其输出结果并非归因,而是供分析师审查的结构化线索图谱。 ## 结构 ``` autoWF/ README.md autowf.py requirements.txt examples/ seed-domain.json graph-output.json docs/ pivot-types.md limitations.md tests/ test_normalize_ioc.py ``` ## 扩展类型 | 扩展方式 | 目的 | |---|---| | 被动 DNS | 历史域名/IP 关系 | | 反向 IP | 同托管基础设施 | | ASN/托管复用 | 服务提供商与网段聚类 | | TLS 证书 | 证书复用与 SAN 扩展 | | 子域名枚举 | 相关主机发现 | | Shodan/Censys/FOFA | 互联网暴露面情报补充 | | WHOIS | 注册与所有权线索 | ## 操作示例 ``` python autowf.py --ioc suspicious-domain.example --out examples/graph-output.json ``` ``` Input: suspicious-domain.example Output: graph-output.json Result: 1 seed domain, candidate sibling domains, related IPs, reused certificate leads, hosting cluster notes. ``` ## 种子内容 请使用来自《Infrastructure Pivoting》Medium 文章的工作流和示例: https://infosecwriteups.com/infrastructure-pivoting-how-cti-analysts-expand-from-a-single-ioc-to-a-full-attacker-network ## 旗舰里程碑 当该项目支持可重复的图谱导出、具备示例数据集,并且被其他 CTI 分析师或 OpenCTI 工作流引用或使用时,它将成为一个旗舰项目。 ## 局限性 基础设施扩展旨在生成假设。共享托管、使用 CDN、复用证书、Sinkhole 以及过时的 DNS 记录都可能导致归因误判。 ## 1200km 生态系统 本项目是 1200km 安全研究生态系统的一部分。请使用 [AdversaryGraph](https://1200km.com/adversarygraph/) 进行 CTI 到检测的工作流转换、ATT&CK/ATLAS 映射、攻击者关联分析、IOC 扩展以及适合分析师的报告生成。 - [AdversaryGraph 项目主页](https://1200km.com/adversarygraph/) - [AdversaryGraph 文档](https://1200km.com/adversarygraph-docs/) - [ATT&CK/ATLAS 实时工作区](https://1200km.com/threat-matrix/) - [1200km 安全研究生态系统](https://1200km.com/)
标签:GitHub, Homebrew安装, Python, 基础设施追踪, 威胁情报, 安全数据分析, 实时处理, 开发者工具, 情报拓线, 无后门, 逆向工具, 配置审计