K3lgy/DARKWATCH-OSINT

GitHub: K3lgy/DARKWATCH-OSINT

一款防御性 OSINT 平台,通过 Tor 爬取暗网并监控数据泄露、勒索活动与漏洞交易,帮助安全团队感知威胁态势。

Stars: 6 | Forks: 1

# DARKWATCH — 网络安全 OSINT 平台 ## ⚠️ 法律与道德警告 该平台是一个 **UI/UX 演示和防御性研究工具**。 - 它专为 **被动监控** (OSINT) 而设计:以防御为目的收集公开可用的信息。 - 它 **不会** 协助访问非法内容、破坏第三方系统或任何违反现行法律的活动。 - 在大多数国家/地区,出于保护隐私的目的使用 Tor 网络是 **合法的**。 - **严禁** 将此工具用于任何攻击性、非法或恶意的目的,用户需对此承担全部责任。 - 请查阅您所在国家/地区有关网络安全的法律(在法国:Godfrain 法、RGPD、NIS2 指令)。 - .onion 链接并非官方链接。 ## 简介 **DARKWATCH** 是一个专门的 OSINT 接口,允许安全团队(SOC、threat intelligence、授权的 pentesters): - 监控暗网上对数字资产的提及 - 索引和分类公开的 `.onion` 网站 - 检测数据泄露、ransomware 活动、exploit 销售 - 可视化和管理 Tor 链路 - 实时集中监控告警和日志 ## 功能 ### 仪表盘 - 实时指标:已索引的网站、已爬取的页面、提及、Tor 节点 - 带有可用性状态的最新 `.onion` 网站表格 - 当前活动 Tor 链路可视化(Guard / Middle / Exit 节点) - 实时系统日志终端 - 带有风险指标的受监控关键字 - 按类别划分的覆盖范围图表 ### OSINT 搜索 - 对已索引的 `.onion` 网站进行全文搜索 - 根据相关性对结果进行排序,并提供元数据(类别、风险、日期) - 实体提取:电子邮件、域名、哈希、IP 地址 ### `.onion` 网站目录 - 超过 147 个已索引和分类的网站数据库 - 类别:新闻、论坛、市场、泄露、服务、搜索引擎 - 每个网站的风险评分 (0–100) - 实时可用性指标 ### 监控 - 监控自定义关键字 - 追踪域名、电子邮件、SHA256 哈希 - 带有时间戳的提及历史记录 - 告警级别:INFO / WARN / CRITIQUE ### 告警 - 自动检测数据泄露 - 检测活跃的 ransomware 团伙 - 针对 exploit 销售(zero-days)的告警 - 严重程度级别:严重 / 高 / 中 ### Tor 链路 - 可视化链路的 3 个节点(Guard、Middle、Exit) - 每个中继的地理信息和 IP - 每个节点的延迟测量 - 链路轮换(一键生成新链路) - 加密信息(AES-256-CTR, Curve25519) ### Crawler - 跟踪活跃的爬取进度 - 队列和已分析页面的历史记录 - 自动去重 - 元数据提取 ### 系统日志 - 实时日志终端 - 级别:INFO / SCAN / WARN / ALERT - 每个事件的精确时间戳 - 日志导出和清除 ## 技术架构 ``` darkwatch-osint/ ├── index.html # Interface principale (SPA monofichier) ├── README.md # Ce fichier ├── assets/ │ ├── fonts/ # Share Tech Mono, Rajdhani (Google Fonts) │ └── icons/ # Tabler Icons (CDN) └── docs/ ├── ethical-use.md # Guide d'utilisation éthique └── legal-notice.md # Notice légale détaillée ``` ### 技术栈 | 组件 | 技术 | |---|---| | 界面 | HTML5 / CSS3 / 原生 JavaScript | | 字体 | Share Tech Mono + Rajdhani (Google Fonts) | | 图标 | Tabler Icons (outline, CDN) | | Tor 网络 | Tor Browser / tor daemon | | SOCKS 代理 | SOCKS5 localhost:9050 | | 索引 | Python + Scrapy (支持 Tor) | | 存储 | PostgreSQL + Elasticsearch | | 告警 | Redis pub/sub | ## 前置条件 - 已安装并激活 **Tor Browser** 或 **tor daemon** - Python 3.10+(用于爬取模块) - Node.js 18+(用于开发服务器) - 现代浏览器(Chrome 110+、Firefox 115+) ## 安装说明 ### 1. 克隆仓库 ``` git clone https://github.com/votre-org/darkwatch-osint.git cd darkwatch-osint ``` ### 2. 安装 Tor ``` # Debian / Ubuntu sudo apt install tor # macOS (Homebrew) brew install tor # 启动 daemon tor & # SOCKS5 代理监听 localhost:9050 ``` ### 3. 配置代理(浏览器) 在 Firefox / Tor Browser 中: - 网络 → 连接设置 - 手动代理:SOCKS5,主机 `127.0.0.1`,端口 `9050` - 勾选“使用此代理进行 DNS 查询” ### 4. 启动界面 ``` # 简单的开发服务器 python3 -m http.server 8080 # 或使用 Node.js npx serve . ``` 在配置了 Tor 代理的浏览器中打开 `http://localhost:8080`。 ### 5.(可选)Python 爬取模块 ``` pip install scrapy requests[socks] stem python crawler/run.py --target example3g2uudmdvys.onion --depth 3 ``` ## 配置 ### 环境变量 ``` # .env TOR_SOCKS_HOST=127.0.0.1 TOR_SOCKS_PORT=9050 TOR_CONTROL_PORT=9051 TOR_CONTROL_PASSWORD=your_password DB_HOST=localhost DB_PORT=5432 DB_NAME=darkwatch DB_USER=osint_user DB_PASS=your_db_password ELASTICSEARCH_URL=http://localhost:9200 REDIS_URL=redis://localhost:6379 # 自动 circuit 轮换(秒) CIRCUIT_ROTATION_INTERVAL=600 # 每个 .onion 请求的最大延迟(秒) REQUEST_TIMEOUT=30 ``` ### 监控文件 (`watchlist.json`) ``` { "keywords": [ "votre-domaine.com", "votre@email.com", "data breach", "ransomware" ], "hashes": [ "sha256:abc123...", "md5:def456..." ], "domains": [ "votre-domaine.com" ], "alert_threshold": "medium" } ``` ## 道德使用 — 合法用例 | 用例 | 描述 | |---|---| | Threat Intelligence | 监控地下论坛中对您组织的提及 | | 泄露检测 | 识别在泄露网站上发布的凭据或内部数据 | | Ransomware 情报 | 跟踪活跃的团伙及其发布的受害者 | | 学术研究 | 出于科学目的研究暗网生态系统 | | 调查新闻 | 通过 SecureDrop 及同类工具获取资源和文档 | | 授权的 Red team | 在合同框架内对自己的资产进行攻击模拟 | ## 已索引网站的类别 | 类别 | 描述 | 风险等级 | |---|---|---| | 新闻 / 媒体 | SecureDrop、独立媒体 | 低 | | 搜索引擎 | Ahmia、Torch、Haystak | 低 | | 论坛 | Dread、CryptoBB、主题论坛 | 中 | | 服务 | 托管、加密电子邮件 | 中 | | 索引 / 维基 | HiddenWiki 及镜像站点 | 中 | | 泄露 | 凭据数据库 | 高 | | 市场 | 各类交易市场 | 非常高 | | Ransomware | 受害者发布网站 | 严重 | | Exploits | 0-day 漏洞销售 | 严重 | ## Roadmap - [x] 仪表盘界面 - [x] `.onion` 网站目录 - [x] Tor 链路可视化 - [x] 告警系统 - [x] 实时日志终端 - [x] 带队列的 Crawler - [ ] 实体提取模块 (NER) - [ ] 导出 PDF 报告 - [ ] 集成 MISP(共享 IoC) - [ ] 用于集成 SIEM 的 REST API - [ ] 多因素身份验证 - [ ] 多用户 / 团队模式 - [ ] 集成 Have I Been Pwned (clearnet) - [ ] 基于 ML 的风险评分 ## 资源 - [Tor Project](https://www.torproject.org/) — Tor 官方文档 - [Ahmia.fi](https://ahmia.fi/) — 索引的 .onion 搜索引擎 (clearnet) - [OSINT Framework](https://osintframework.com/) — OSINT 资源 - [Awesome OSINT](https://github.com/jivoi/awesome-osint) — 精选的 OSINT 工具列表 - [MITRE ATT&CK](https://attack.mitre.org/) — 对抗战术知识库 - [Have I Been Pwned](https://haveibeenpwned.com/) — 泄露检查 (clearnet) - [ANSSI](https://www.ssi.gouv.fr/) — 国家信息系统安全局 (法国) ## 许可证 MIT 许可证 — 有关完整详情,请参阅 `LICENSE`。 版权所有 (c) 2025 — DARKWATCH OSINT 项目 *构建更好的防御始于了解地形。*
标签:Atomic Red Team, Docker Compose, Elasticsearch, ESC4, OSINT, Python, 后端开发, 威胁情报, 实时处理, 开发者工具, 搜索引擎查询, 数据可视化, 数据泄露检测, 无后门, 暗网监控, 测试用例, 版权保护, 逆向工具