Pranith-Jain/cti-cli
GitHub: Pranith-Jain/cti-cli
一款命令行威胁情报聚合工具,整合多源情报与 AI 调查能力,帮助安全团队在终端高效完成 IOC 检查、CVE 查询和威胁分析。
Stars: 0 | Forks: 0
# cti-cli
由 [pranithjain.qzz.io](https://pranithjain.qzz.io) 提供支持的命令行威胁情报。
13+ 实时情报源 · AI copilot · 24+ IOC 丰富化提供商 · 勒索软件追踪 · CVE 查询 · 攻击者知识库。
## 安装
```
pip install git+https://github.com/Pranith-Jain/cti-cli.git
```
或者克隆并安装:
```
git clone https://github.com/Pranith-Jain/cti-cli.git
cd cti-cli
pip install .
```
## 用法
```
# 对任何 indicator 进行 AI 调查
cti investigate 8.8.8.8
cti investigate CVE-2024-1709
cti investigate LockBit
cti investigate
# 跨 12+ 个 threat intel 来源搜索
cti search "Cobalt Strike"
# 针对 24+ 个 providers 检查 IOC
cti check 185.234.72.0
# Hash 查询与 enrichment
cti hash-lookup
# CVE 查询 — CVSS、EPSS、KEV
cti cve CVE-2024-1709
# 最近的 ransomware 活动
cti ransomware
cti ransomware --group lockbit
# Threat actor 查询
cti actor "Scattered Spider"
# IP 地理位置
cti ip 8.8.8.8
# Domain 查询 — WHOIS、DNS、email auth
cti domain example.com
# 从文本或文件中提取 IOC
echo "some text with 185.234.72.0 and CVE-2024-1709" | cti extract
cti extract --file report.txt
# Feed 健康状态
cti feed-status
# 最近的 threat briefings
cti briefings
```
所有命令均支持 `--json` 以输出原始 JSON:
```
cti investigate 8.8.8.8 --json
cti ransomware --json
```
## 命令
| 命令 | 描述 |
|---------|-------------|
| `investigate` | 对任何指标(IP、域名、hash、CVE、攻击者、关键字)进行 AI 调查 |
| `search` | 跨越 12+ 威胁情报源进行搜索 |
| `check` | 对照 24+ 丰富化提供商检查 IOC(流式传输) |
| `hash-lookup` | Hash 丰富化 — VirusTotal、MalwareBazaar、MalShare、OTX |
| `cve` | CVE 查询 — CVSS、CWE、KEV 状态、公开 PoC、参考 |
| `ransomware` | 最近的勒索软件受害者和组织 |
| `actor` | 威胁行为者查询 — TTP、受害者、CVE *(需认证)* |
| `ip` | IP 地理定位 — 国家、城市、反向 DNS、proxy/VPN/Tor 标记 |
| `domain` | 域名查询 — 判定、DNS、电子邮件认证、RDAP、证书 |
| `extract` | 从文本或文件中提取 IOC |
| `briefings` | 最近的威胁简报 |
| `feed-status` | 所有实时情报源的健康状态 |
| `copilot` | investigate 的别名 *(需认证)* |
## 认证
位于 `https://pranithjain.qzz.io/api/v1/` 的托管 API 现在**每个命令都
需要 API key**。要申请 API key,请联系(参见[联系方式](#contact)),然后
通过 `CTI_API_KEY` 环境变量或 `--api-key` 标志提供它:
```
export CTI_API_KEY=
cti check 8.8.8.8
cti cve CVE-2024-1709
# 或按 per-invocation
cti --api-key ransomware
```
AI copilot 命令(`investigate`、`actor`、`copilot`)另外还需要具有
**admin** 权限的 token。
## 联系方式
需要 API key,或者有其他问题?请联系:
- LinkedIn:[linkedin.com/in/pranithjain](https://linkedin.com/in/pranithjain)
- 电子邮件:[hello@pranithjain.qzz.io](mailto:hello@pranithjain.qzz.io)
## 配置
使用 `--base-url` / `CTI_API_BASE` 将 CLI 指向不同的部署:
```
cti --base-url http://localhost:8787/api/v1 feed-status # or CTI_API_BASE
```
退出代码:`0` 成功 · `1` API 错误 · `2` 网络错误 · `3` 需要认证。
## 许可证
MIT
标签:CISA项目, IOC检测, Python, 动态分析, 威胁情报, 安全运营, 开发者工具, 扫描框架, 文档结构分析, 无后门, 漏洞查询, 逆向工具