mishap2001/ThreatScore-2.0
GitHub: mishap2001/ThreatScore-2.0
一个基于 Bash 的威胁情报 IOC 富化平台,聚合多源威胁情报 API、OSINT 检索与 AI 驱动分析,为 SOC 团队提供结构化的指标分诊和处置建议。
Stars: 0 | Forks: 0
# ThreatScore-2.0
ThreatScore-2.0 是一个基于 Bash 的威胁情报和 IOC 富化平台,它将威胁情报 API、基于 Google 检索的 OSINT、AI 驱动的分析以及 Telegram 集成结合在一个单一的工作流程中。
它的设计目标是充当一个轻量级的 SOC/威胁狩猎助手,而不仅仅是一个简单的 IOC 信誉检查器。
# 功能
- 针对以下对象的 IOC 分析:
- IP 地址
- 域名
- URL
- MD5 / SHA1 / SHA256 哈希值
- 使用以下来源进行威胁情报富化:
- VirusTotal
- AbuseIPDB
- AlienVault OTX
- Cloudflare URL Scanner
- URLScan
- MalwareBazaar
- ThreatYeti
- 基于 Google 检索的 Gemini OSINT
- 使用 GPT-5.5 进行 AI 驱动的运营分析:
- 基础设施角色分析
- 钓鱼/恶意软件投递检测
- 扫描/暴力破解行为分析
- Infostealer/stager 工作流分析
- 恶意软件执行角色推理
- 威胁归因上下文
- 面向 SOC 的修复指导
- Telegram 机器人集成
- 通过 Telegram 实时提交 IOC
- 结构化的分析师风格评估结论
- 感知基础设施的 IOC 分诊
- 区分社区与官方 OTX pulse
- 基于 Google 检索的网络安全 OSINT 搜索
- CSV IOC 历史记录日志
# 示例输出
```
ThreatScore AI Analysis
Type: URL
Target: https://saocloud.icu
Verdict:
Malicious URL/domain used as Rhadamanthys infostealer infrastructure, likely payload staging and/or C2/exfiltration support.
Confidence:
High - Multiple VT detections plus OSINT/sandbox reporting tie the domain to Rhadamanthys-like stealer behavior.
Infrastructure:
Hosted on suspicious disposable .icu infrastructure associated with malware delivery activity.
Why:
OSINT and sandbox telemetry indicate PowerShell-based payload delivery, script execution, and credential/session theft behavior.
Associated activity:
Infostealer delivery, fake CAPTCHA chains, payload staging, and credential theft.
Likely behavior:
Victims are redirected through phishing/malvertising flows that retrieve additional payloads from attacker-controlled infrastructure.
Exploit pattern:
PowerShell loader / phishing delivery chain.
Threat attribution:
Associated with Rhadamanthys infostealer activity.
Action:
Block at DNS/proxy/firewall layers, hunt for historical connections, investigate PowerShell execution and browser credential access.
```
# 架构
```
IOC
↓
ThreatScore-2.0
↓
Threat Intel APIs
↓
Google-grounded OSINT
↓
GPT-5.5 Threat Analysis
↓
Telegram / Terminal Output
↓
CSV IOC History Logging
```
# 安装说明
## 克隆仓库
```
git clone https://github.com/YOUR_USERNAME/ThreatScore-2.0.git
cd ThreatScore-2.0
```
## 安装依赖项
### Ubuntu / Debian
```
sudo apt update
sudo apt install -y \
curl \
jq
```
# 需要的 API 密钥
ThreatScore-2.0 需要多个服务提供商的 API 密钥。
脚本会在首次启动时自动提示输入密钥,并将其本地存储在:
```
.ThreatScore.conf
```
需要的服务:
```
OpenAI
Gemini
VirusTotal
AbuseIPDB
OTX
Cloudflare
URLScan
ThreatYeti
MalwareBazaar
Telegram Bot
```
# 使用说明
## 赋予可执行权限
```
chmod +x ThreatScore_2.0.sh
```
运行:
```
./ThreatScore_2.0.sh
```
## Telegram IOC 提交
直接向 Telegram 机器人发送任何 IOC:
```
8.8.8.8
example.com
https://example.com
44d88612fea8a8f36de82e1278abb02f
```
# CSV 日志记录
ThreatScore-2.0 会自动将分析过的 IOC 存储在:
```
ThreatScore_results.csv
```
格式:
```
Timestamp,Type,IOC,Verdict
```
示例:
```
2026-05-23 21:14:02,IP,8.34.210.38,HIGH
2026-05-23 21:18:11,URL,https://saocloud.icu,HIGH
2026-05-23 21:20:44,HASH,f13a42e6016eb9a413ff180378059f9c6202e92fc06797e48975dc0dc72c2b9e,MEDIUM
```
# 分析类型
## IP 分析
重点关注:
- 扫描
- 暴力破解
- 暴露服务探测
- 蜜罐活动
- VPS/代理/VPN 滥用
- 认证攻击
- 基础设施角色
## 域名 / URL 分析
重点关注:
- 钓鱼
- 虚假 CAPTCHA
- 剪贴板劫持
- 恶意软件分发
- 重定向
- 凭据窃取
- 信息窃取
- C2/数据外发基础设施
## 哈希值分析
重点关注:
- 恶意软件能力
- PE/DLL 特征
- 加壳器
- 反调试
- 沙箱行为
- loader/dropper 行为
- 恶意软件执行角色
# 设计目标
ThreatScore-2.0 的设计优先考虑:
- 运营行为而非原始信誉
- 基于事实的证据而非幻觉
- SOC 风格的推理而非通用的总结
- 基础设施角色分析而非供应商元数据
- 可操作的修复指导
# 注意事项
- ThreatScore-2.0 专为防御/安全研究目的而设计。
- 输出结果由 AI 辅助生成,应在实际运营环境中进行验证。
- 来自社区来源的威胁情报可能包含误报或不完整的上下文。
- 由于实时的基于 Google 的检索和外部威胁情报更新,某些 OSINT 结果可能会随时间变化。
- 如果外部 API 不可用或返回的数据不完整,分析中的某些字段可能会显示为 `null`、`N/A` 或空白。
标签:AI分析, ESC4, IOC分析, OSINT, Telegram机器人, 威胁情报, 安全运营, 应用安全, 开发者工具, 扫描框架