mishap2001/ThreatScore-2.0

GitHub: mishap2001/ThreatScore-2.0

一个基于 Bash 的威胁情报 IOC 富化平台,聚合多源威胁情报 API、OSINT 检索与 AI 驱动分析,为 SOC 团队提供结构化的指标分诊和处置建议。

Stars: 0 | Forks: 0

# ThreatScore-2.0 ThreatScore-2.0 是一个基于 Bash 的威胁情报和 IOC 富化平台,它将威胁情报 API、基于 Google 检索的 OSINT、AI 驱动的分析以及 Telegram 集成结合在一个单一的工作流程中。 它的设计目标是充当一个轻量级的 SOC/威胁狩猎助手,而不仅仅是一个简单的 IOC 信誉检查器。 # 功能 - 针对以下对象的 IOC 分析: - IP 地址 - 域名 - URL - MD5 / SHA1 / SHA256 哈希值 - 使用以下来源进行威胁情报富化: - VirusTotal - AbuseIPDB - AlienVault OTX - Cloudflare URL Scanner - URLScan - MalwareBazaar - ThreatYeti - 基于 Google 检索的 Gemini OSINT - 使用 GPT-5.5 进行 AI 驱动的运营分析: - 基础设施角色分析 - 钓鱼/恶意软件投递检测 - 扫描/暴力破解行为分析 - Infostealer/stager 工作流分析 - 恶意软件执行角色推理 - 威胁归因上下文 - 面向 SOC 的修复指导 - Telegram 机器人集成 - 通过 Telegram 实时提交 IOC - 结构化的分析师风格评估结论 - 感知基础设施的 IOC 分诊 - 区分社区与官方 OTX pulse - 基于 Google 检索的网络安全 OSINT 搜索 - CSV IOC 历史记录日志 # 示例输出 ``` ThreatScore AI Analysis Type: URL Target: https://saocloud.icu Verdict: Malicious URL/domain used as Rhadamanthys infostealer infrastructure, likely payload staging and/or C2/exfiltration support. Confidence: High - Multiple VT detections plus OSINT/sandbox reporting tie the domain to Rhadamanthys-like stealer behavior. Infrastructure: Hosted on suspicious disposable .icu infrastructure associated with malware delivery activity. Why: OSINT and sandbox telemetry indicate PowerShell-based payload delivery, script execution, and credential/session theft behavior. Associated activity: Infostealer delivery, fake CAPTCHA chains, payload staging, and credential theft. Likely behavior: Victims are redirected through phishing/malvertising flows that retrieve additional payloads from attacker-controlled infrastructure. Exploit pattern: PowerShell loader / phishing delivery chain. Threat attribution: Associated with Rhadamanthys infostealer activity. Action: Block at DNS/proxy/firewall layers, hunt for historical connections, investigate PowerShell execution and browser credential access. ``` # 架构 ``` IOC ↓ ThreatScore-2.0 ↓ Threat Intel APIs ↓ Google-grounded OSINT ↓ GPT-5.5 Threat Analysis ↓ Telegram / Terminal Output ↓ CSV IOC History Logging ``` # 安装说明 ## 克隆仓库 ``` git clone https://github.com/YOUR_USERNAME/ThreatScore-2.0.git cd ThreatScore-2.0 ``` ## 安装依赖项 ### Ubuntu / Debian ``` sudo apt update sudo apt install -y \ curl \ jq ``` # 需要的 API 密钥 ThreatScore-2.0 需要多个服务提供商的 API 密钥。 脚本会在首次启动时自动提示输入密钥,并将其本地存储在: ``` .ThreatScore.conf ``` 需要的服务: ``` OpenAI Gemini VirusTotal AbuseIPDB OTX Cloudflare URLScan ThreatYeti MalwareBazaar Telegram Bot ``` # 使用说明 ## 赋予可执行权限 ``` chmod +x ThreatScore_2.0.sh ``` 运行: ``` ./ThreatScore_2.0.sh ``` ## Telegram IOC 提交 直接向 Telegram 机器人发送任何 IOC: ``` 8.8.8.8 example.com https://example.com 44d88612fea8a8f36de82e1278abb02f ``` # CSV 日志记录 ThreatScore-2.0 会自动将分析过的 IOC 存储在: ``` ThreatScore_results.csv ``` 格式: ``` Timestamp,Type,IOC,Verdict ``` 示例: ``` 2026-05-23 21:14:02,IP,8.34.210.38,HIGH 2026-05-23 21:18:11,URL,https://saocloud.icu,HIGH 2026-05-23 21:20:44,HASH,f13a42e6016eb9a413ff180378059f9c6202e92fc06797e48975dc0dc72c2b9e,MEDIUM ``` # 分析类型 ## IP 分析 重点关注: - 扫描 - 暴力破解 - 暴露服务探测 - 蜜罐活动 - VPS/代理/VPN 滥用 - 认证攻击 - 基础设施角色 ## 域名 / URL 分析 重点关注: - 钓鱼 - 虚假 CAPTCHA - 剪贴板劫持 - 恶意软件分发 - 重定向 - 凭据窃取 - 信息窃取 - C2/数据外发基础设施 ## 哈希值分析 重点关注: - 恶意软件能力 - PE/DLL 特征 - 加壳器 - 反调试 - 沙箱行为 - loader/dropper 行为 - 恶意软件执行角色 # 设计目标 ThreatScore-2.0 的设计优先考虑: - 运营行为而非原始信誉 - 基于事实的证据而非幻觉 - SOC 风格的推理而非通用的总结 - 基础设施角色分析而非供应商元数据 - 可操作的修复指导 # 注意事项 - ThreatScore-2.0 专为防御/安全研究目的而设计。 - 输出结果由 AI 辅助生成,应在实际运营环境中进行验证。 - 来自社区来源的威胁情报可能包含误报或不完整的上下文。 - 由于实时的基于 Google 的检索和外部威胁情报更新,某些 OSINT 结果可能会随时间变化。 - 如果外部 API 不可用或返回的数据不完整,分析中的某些字段可能会显示为 `null`、`N/A` 或空白。
标签:AI分析, ESC4, IOC分析, OSINT, Telegram机器人, 威胁情报, 安全运营, 应用安全, 开发者工具, 扫描框架