crybaby445/Threat-Intel
GitHub: crybaby445/Threat-Intel
一个基于 Claude Code 的威胁情报分析工作流,支持从威胁报告提取 TTP/IOC 并进行跨端点与云日志的多源关联调查。
Stars: 0 | Forks: 0
# 威胁情报 (Threat-Intel)
一个可重复的、由 Claude Code 驱动的**威胁情报分析**工作流 —— 从摄取威胁报告,到提取 TTP、制定模拟计划,以及在端点和云遥测数据之间进行**多源日志关联**。
本仓库旨在通过 [Claude Code](https://claude.com/claude-code) 进行交互式驱动。
针对 agent 的项目指南位于 [`CLAUDE.md`](CLAUDE.md) 中;本 README 是面向人类的指南。
## 功能说明
两个核心工作流:
1. **威胁情报处理** — 摄取威胁情报报告 URL → 提取 TTP(映射到 MITRE ATT&CK)和 IOC → 生成用于验证和检测工程的 Atomic Red Team 模拟计划。
2. **多源调查** — 关联端点(Windows Security、Sysmon)和云(Azure AD / Entra 登录、审计、风险)遥测数据,以重构跨越主机和身份源的事件。
### 支持的日志源
| 来源 | 类型 |
|---|---|
| Windows Security 事件 | 端点 / 主机 |
| Sysmon 事件 | 端点 / 主机(进程、网络、文件) |
| Azure AD 登录日志 | 身份 / 云 |
| Azure AD 审计日志 | 身份 / 云 |
## 前置条件与设置
本项目在 **VS Code Dev Container**(Ubuntu 24.04 + Node.js)中运行:
- 基础镜像:`mcr.microsoft.com/devcontainers/base:ubuntu-24.04`
- 通过 `ghcr.io/devcontainers/features/node:1` 安装 Node.js
- Claude Code CLI 会在容器启动时自动安装(`npm install -g @anthropic-ai/claude-code`,定义在 `.ona/automations.yaml` 中)。
在 Dev Container 中打开仓库即可开始使用。您可以将任何额外的工具添加到 `.devcontainer/Dockerfile` 中。
## 仓库结构
| 路径 | 用途 |
|---|---|
| `CLAUDE.md` | 面向 agent 的项目指南(约定、注意事项、产出物索引) |
| `analysis/` | 生成的 TI / IR / 关联 Markdown 输出 |
| `sample/` | 用于调查和检测测试的合成遥测数据集 |
| `.claude/commands/` | 斜杠命令(例如 `/ingest-ti`) |
| `.claude/agents/` | 项目子 agent(`endpoint-analyst`、`cloud-analyst`) |
| `.ona/automations.yaml` | 容器启动自动化 |
## 用法
### 工作流 1 — 摄取威胁情报报告
在 Claude Code 中使用报告 URL 运行斜杠命令:
```
/ingest-ti https://example.com/threat-report
```
这将:
1. 从 URL 中提取干净的内容(`defuddle parse … --markdown`)。
2. 识别威胁概览,将观察到的行为映射到 **MITRE ATT&CK** TTP(包含置信度),并提取 IOC(IP、域名、哈希、电子邮件等)。
3. 建议优先级基于置信度和测试可用性的 **Atomic Red Team** 测试。
4. 将结构化报告写入 `analysis/ti-[date]-[name].md`。
### 工作流 2 — 多源调查
将两个分析子 agent 指向相关日志,然后进行关联。使用内置样本数据的示例:
```
Use the endpoint-analyst agent to analyze sample/sysmon_session_hijack.json
Use the cloud-analyst agent to analyze sample/azure_*.json
Then correlate the findings into a unified picture.
```
这些子 agent 是只读的,旨在相互交接任务:
| 子 agent | 范围 | 输出结尾 |
|---|---|---|
| `endpoint-analyst` | Windows Security + Sysmon | 针对其他来源的**问题/缺口** |
| `cloud-analyst` | Azure AD 登录 / 审计 / 风险 | 针对端点日志的**关联提示** |
关联过程将生成统一的时间线、攻击链重构、置信度评估和缺口分析(参见 `analysis/correlation.md` 中的工作示例)。
## 样本数据集
`sample/` 包含一个完整的合成事件 —— **“通过窃取浏览器 cookie 进行 Entra 会话劫持”** —— 用于演练调查工作流和测试检测:
| 文件 | 来源 | 事件数 |
|---|---|---|
| `sysmon_session_hijack.json` | Sysmon | 11 |
| `azure_signin_logs.json` | Entra 登录 | 3 |
| `azure_audit_logs.json` | Entra 审计 | 3 |
| `azure_risk_detections.json` | Entra ID Protection | 2 |
| `README.md` | 场景、实体、ATT&CK 映射、时间线 | — |
场景主体:主机 `FIN-WS-0427` 上的 `jordan.miller@contoso.com`。
## 约定
- **分析输出**保存在 `analysis/` 中,命名为 `ti-[date]-[name].md`(威胁情报)或 `ir-[date]-[name].md`(事件报告);辅助笔记命名为 `endpoint.md` / `cloud.md` / `correlation.md`。
- **所有发现均源自原始日志字段**,而非任何内嵌标签。
- 有关面向 agent 的详细信息和当前的产出物索引,请参阅 [`CLAUDE.md`](CLAUDE.md)。
## 免责声明
本仓库中的所有遥测数据、指示器、主机名、IP 和身份均为**合成的**,仅供分析/培训使用。它们不是真实的妥协指示器 (IOC)。
标签:Claude Code, Cloudflare, MITM代理, MITRE ATT&CK, 多源日志关联, 威胁情报, 开发者工具