Mikoyan-Dee/RansomCTI

GitHub: Mikoyan-Dee/RansomCTI

基于 PowerShell 的勒索软件威胁情报收集引擎,通过 ransomware.live API 聚合并导出受害者情报、威胁组织画像、IOC 和 YARA 规则。

Stars: 1 | Forks: 0

# RansomCTI — 勒索软件 CTI 收集引擎 **作者:** Kyaw Pyiyt Htet (Mik0yan) **语言:** PowerShell 5.1+ **API 来源:** [ransomware.live](https://ransomware.live) ## 概述 RansomCTI 是一款一站式的 PowerShell CTI 引擎,专为威胁情报分析师、SOC 团队和检测工程师设计。它利用 ransomware.live API 直接从终端收集、规范化并呈现勒索软件威胁情报——同时导出结构化的 Excel 报告,可直接用于下游的 SOC 和检测工程流水线。 ``` ransomware.live API ↓ RansomCTI.ps1 ← CTI Collection Engine ↓ Terminal Output ← Analyst consumption ↓ .xlsx Report ← SOC / Detection Engineering pipeline ``` ## 功能 - **受害者情报** — 通过关键字、国家搜索受害者,或获取带有执行摘要(主要国家、行业、威胁行为者)的近期攻击记录 - **威胁行为者画像** — 完整的组织画像,包括概述、MITRE ATT&CK TTPs、利用的漏洞、工具与实用程序以及暗网基础设施 - **IOC 收集** — 收集 6 种类型的指标:`md5`、`sha256`、`ip`、`domain`、`email`、`btc` - **YARA 规则** — 按威胁组织获取 YARA 检测规则 - **Excel 导出流水线** — 自动生成 `.xlsx` 报告,包含分离的工作表,方便 SOC/检测工程工作移交 - **执行摘要** — 自动对主要威胁行为者、目标行业和国家进行排名 # 要求 - PowerShell 5.1 或更高版本 - ransomware.live API key — ransomware.live - ImportExcel 模块(仅在指定 `-ExportExcel` 参数时需要) # 克隆仓库 ``` git clone https://github.com/Mikoyan-Dee/RansomCTI.git cd RansomCTI ``` # 运行 ``` .\RansomCTI.ps1 -ApiKey -Mode [options] ``` ### 参数 | 参数 | 类型 | 描述 | |---|---|---| | `-ApiKey` | string | **必填。** 你的 ransomware.live API key | | `-Mode` | string | **必填。** 请参阅下方的模式 | | `-GroupName` | string | 在以下模式下必填:`yara`、`profile`、`iocs` | | `-SearchQuery` | string | 在以下模式下必填:`search`、`countrysearch` | | `-CountryCode` | string | 在 `countrysearch` 模式下必填(例如:`TH`、`US`、`UK`) | | `-IOCType` | string | 在 `iocs` 模式下必填 — 可选值之一:`ip`、`md5`、`sha256`、`domain`、`url`、`email`、`btc` | | `-ExportExcel` | switch | 将组织画像导出为 `.xlsx`(需要 ImportExcel) | | `-ShowBanner` | switch | 显示工具横幅 | ### 模式 | 模式 | 描述 | |---|---| | `recent` | 获取最近的勒索软件受害者 | | `search` | 通过关键字搜索受害者 | | `countrysearch` | 通过关键字和国家代码搜索受害者 | | `profile` | 完整的威胁行为者组织画像 | | `iocs` | 获取威胁组织的 IOCs | | `yara` | 获取威胁组织的 YARA 规则 | ## 示例 ``` # 最近的 ransomware 受害者 .\RansomCTI.ps1 -ApiKey abc123 -Mode recent # 按关键字搜索受害者 .\RansomCTI.ps1 -ApiKey abc123 -Mode search -SearchQuery hospital # 按关键字和国家/地区搜索受害者 .\RansomCTI.ps1 -ApiKey abc123 -Mode countrysearch -SearchQuery Manufacturing -CountryCode TH # 带有 Excel 导出的完整 threat actor 档案 .\RansomCTI.ps1 -ApiKey abc123 -Mode profile -GroupName qilin -ExportExcel # 检索 IP IOC .\RansomCTI.ps1 -ApiKey abc123 -Mode iocs -GroupName lockbit -IOCType ip # 检索 YARA 规则 .\RansomCTI.ps1 -ApiKey abc123 -Mode yara -GroupName blackcat ``` ## Excel 导出 当同时使用 `-ExportExcel` 和 `-Mode profile` 时,RansomCTI 会生成一个结构化的 `.xlsx` 文件,命名为 `_cti_report.xlsx`,其中包含以下工作表: | 工作表 | 内容 | |---|---| | **Overview** | 报告元数据 — 组织、日期、分类、受众 | | **IOCs** | Onion URLs、md5、sha256、ip、domain、email、btc | | **MITRE TTPs** | 战术标题,附带技术 ID 和描述 | | **Tools & Utilities** | 威胁组织使用的分类工具 | | **Exploitation** | 被利用的 CVE,包含供应商、产品、CVSS、严重程度(如果可用) | ## 免责声明 本工具仅供**防御性威胁情报用途**。所有数据均来自公开可访问的 ransomware.live API。作者不对本工具或其检索到的数据的任何滥用行为负责。 ## 许可证 MIT 许可证 — 可自由使用、修改和分发,但需注明出处。 ## Excel 导出预览 image *为蓝队打造。由 ransomware.live 提供支持。*
标签:AI合规, IPv6, Libemu, PowerShell, YARA, 云资产可视化, 勒索软件, 威胁情报, 开发者工具, 自动化报告