Mikoyan-Dee/RansomCTI
GitHub: Mikoyan-Dee/RansomCTI
基于 PowerShell 的勒索软件威胁情报收集引擎,通过 ransomware.live API 聚合并导出受害者情报、威胁组织画像、IOC 和 YARA 规则。
Stars: 1 | Forks: 0
# RansomCTI — 勒索软件 CTI 收集引擎
**作者:** Kyaw Pyiyt Htet (Mik0yan)
**语言:** PowerShell 5.1+
**API 来源:** [ransomware.live](https://ransomware.live)
## 概述
RansomCTI 是一款一站式的 PowerShell CTI 引擎,专为威胁情报分析师、SOC 团队和检测工程师设计。它利用 ransomware.live API 直接从终端收集、规范化并呈现勒索软件威胁情报——同时导出结构化的 Excel 报告,可直接用于下游的 SOC 和检测工程流水线。
```
ransomware.live API
↓
RansomCTI.ps1 ← CTI Collection Engine
↓
Terminal Output ← Analyst consumption
↓
.xlsx Report ← SOC / Detection Engineering pipeline
```
## 功能
- **受害者情报** — 通过关键字、国家搜索受害者,或获取带有执行摘要(主要国家、行业、威胁行为者)的近期攻击记录
- **威胁行为者画像** — 完整的组织画像,包括概述、MITRE ATT&CK TTPs、利用的漏洞、工具与实用程序以及暗网基础设施
- **IOC 收集** — 收集 6 种类型的指标:`md5`、`sha256`、`ip`、`domain`、`email`、`btc`
- **YARA 规则** — 按威胁组织获取 YARA 检测规则
- **Excel 导出流水线** — 自动生成 `.xlsx` 报告,包含分离的工作表,方便 SOC/检测工程工作移交
- **执行摘要** — 自动对主要威胁行为者、目标行业和国家进行排名
# 要求
- PowerShell 5.1 或更高版本
- ransomware.live API key — ransomware.live
- ImportExcel 模块(仅在指定 `-ExportExcel` 参数时需要)
# 克隆仓库
```
git clone https://github.com/Mikoyan-Dee/RansomCTI.git
cd RansomCTI
```
# 运行
```
.\RansomCTI.ps1 -ApiKey -Mode [options]
```
### 参数
| 参数 | 类型 | 描述 |
|---|---|---|
| `-ApiKey` | string | **必填。** 你的 ransomware.live API key |
| `-Mode` | string | **必填。** 请参阅下方的模式 |
| `-GroupName` | string | 在以下模式下必填:`yara`、`profile`、`iocs` |
| `-SearchQuery` | string | 在以下模式下必填:`search`、`countrysearch` |
| `-CountryCode` | string | 在 `countrysearch` 模式下必填(例如:`TH`、`US`、`UK`) |
| `-IOCType` | string | 在 `iocs` 模式下必填 — 可选值之一:`ip`、`md5`、`sha256`、`domain`、`url`、`email`、`btc` |
| `-ExportExcel` | switch | 将组织画像导出为 `.xlsx`(需要 ImportExcel) |
| `-ShowBanner` | switch | 显示工具横幅 |
### 模式
| 模式 | 描述 |
|---|---|
| `recent` | 获取最近的勒索软件受害者 |
| `search` | 通过关键字搜索受害者 |
| `countrysearch` | 通过关键字和国家代码搜索受害者 |
| `profile` | 完整的威胁行为者组织画像 |
| `iocs` | 获取威胁组织的 IOCs |
| `yara` | 获取威胁组织的 YARA 规则 |
## 示例
```
# 最近的 ransomware 受害者
.\RansomCTI.ps1 -ApiKey abc123 -Mode recent
# 按关键字搜索受害者
.\RansomCTI.ps1 -ApiKey abc123 -Mode search -SearchQuery hospital
# 按关键字和国家/地区搜索受害者
.\RansomCTI.ps1 -ApiKey abc123 -Mode countrysearch -SearchQuery Manufacturing -CountryCode TH
# 带有 Excel 导出的完整 threat actor 档案
.\RansomCTI.ps1 -ApiKey abc123 -Mode profile -GroupName qilin -ExportExcel
# 检索 IP IOC
.\RansomCTI.ps1 -ApiKey abc123 -Mode iocs -GroupName lockbit -IOCType ip
# 检索 YARA 规则
.\RansomCTI.ps1 -ApiKey abc123 -Mode yara -GroupName blackcat
```
## Excel 导出
当同时使用 `-ExportExcel` 和 `-Mode profile` 时,RansomCTI 会生成一个结构化的 `.xlsx` 文件,命名为 `_cti_report.xlsx`,其中包含以下工作表:
| 工作表 | 内容 |
|---|---|
| **Overview** | 报告元数据 — 组织、日期、分类、受众 |
| **IOCs** | Onion URLs、md5、sha256、ip、domain、email、btc |
| **MITRE TTPs** | 战术标题,附带技术 ID 和描述 |
| **Tools & Utilities** | 威胁组织使用的分类工具 |
| **Exploitation** | 被利用的 CVE,包含供应商、产品、CVSS、严重程度(如果可用) |
## 免责声明
本工具仅供**防御性威胁情报用途**。所有数据均来自公开可访问的 ransomware.live API。作者不对本工具或其检索到的数据的任何滥用行为负责。
## 许可证
MIT 许可证 — 可自由使用、修改和分发,但需注明出处。
## Excel 导出预览
*为蓝队打造。由 ransomware.live 提供支持。*
标签:AI合规, IPv6, Libemu, PowerShell, YARA, 云资产可视化, 勒索软件, 威胁情报, 开发者工具, 自动化报告