crybaby445/Threat-Intel

GitHub: crybaby445/Threat-Intel

一个基于 Claude Code 的威胁情报分析工作流,支持从威胁报告提取 TTP/IOC 并进行跨端点与云日志的多源关联调查。

Stars: 0 | Forks: 0

# 威胁情报 (Threat-Intel) 一个可重复的、由 Claude Code 驱动的**威胁情报分析**工作流 —— 从摄取威胁报告,到提取 TTP、制定模拟计划,以及在端点和云遥测数据之间进行**多源日志关联**。 本仓库旨在通过 [Claude Code](https://claude.com/claude-code) 进行交互式驱动。 针对 agent 的项目指南位于 [`CLAUDE.md`](CLAUDE.md) 中;本 README 是面向人类的指南。 ## 功能说明 两个核心工作流: 1. **威胁情报处理** — 摄取威胁情报报告 URL → 提取 TTP(映射到 MITRE ATT&CK)和 IOC → 生成用于验证和检测工程的 Atomic Red Team 模拟计划。 2. **多源调查** — 关联端点(Windows Security、Sysmon)和云(Azure AD / Entra 登录、审计、风险)遥测数据,以重构跨越主机和身份源的事件。 ### 支持的日志源 | 来源 | 类型 | |---|---| | Windows Security 事件 | 端点 / 主机 | | Sysmon 事件 | 端点 / 主机(进程、网络、文件) | | Azure AD 登录日志 | 身份 / 云 | | Azure AD 审计日志 | 身份 / 云 | ## 前置条件与设置 本项目在 **VS Code Dev Container**(Ubuntu 24.04 + Node.js)中运行: - 基础镜像:`mcr.microsoft.com/devcontainers/base:ubuntu-24.04` - 通过 `ghcr.io/devcontainers/features/node:1` 安装 Node.js - Claude Code CLI 会在容器启动时自动安装(`npm install -g @anthropic-ai/claude-code`,定义在 `.ona/automations.yaml` 中)。 在 Dev Container 中打开仓库即可开始使用。您可以将任何额外的工具添加到 `.devcontainer/Dockerfile` 中。 ## 仓库结构 | 路径 | 用途 | |---|---| | `CLAUDE.md` | 面向 agent 的项目指南(约定、注意事项、产出物索引) | | `analysis/` | 生成的 TI / IR / 关联 Markdown 输出 | | `sample/` | 用于调查和检测测试的合成遥测数据集 | | `.claude/commands/` | 斜杠命令(例如 `/ingest-ti`) | | `.claude/agents/` | 项目子 agent(`endpoint-analyst`、`cloud-analyst`) | | `.ona/automations.yaml` | 容器启动自动化 | ## 用法 ### 工作流 1 — 摄取威胁情报报告 在 Claude Code 中使用报告 URL 运行斜杠命令: ``` /ingest-ti https://example.com/threat-report ``` 这将: 1. 从 URL 中提取干净的内容(`defuddle parse … --markdown`)。 2. 识别威胁概览,将观察到的行为映射到 **MITRE ATT&CK** TTP(包含置信度),并提取 IOC(IP、域名、哈希、电子邮件等)。 3. 建议优先级基于置信度和测试可用性的 **Atomic Red Team** 测试。 4. 将结构化报告写入 `analysis/ti-[date]-[name].md`。 ### 工作流 2 — 多源调查 将两个分析子 agent 指向相关日志,然后进行关联。使用内置样本数据的示例: ``` Use the endpoint-analyst agent to analyze sample/sysmon_session_hijack.json Use the cloud-analyst agent to analyze sample/azure_*.json Then correlate the findings into a unified picture. ``` 这些子 agent 是只读的,旨在相互交接任务: | 子 agent | 范围 | 输出结尾 | |---|---|---| | `endpoint-analyst` | Windows Security + Sysmon | 针对其他来源的**问题/缺口** | | `cloud-analyst` | Azure AD 登录 / 审计 / 风险 | 针对端点日志的**关联提示** | 关联过程将生成统一的时间线、攻击链重构、置信度评估和缺口分析(参见 `analysis/correlation.md` 中的工作示例)。 ## 样本数据集 `sample/` 包含一个完整的合成事件 —— **“通过窃取浏览器 cookie 进行 Entra 会话劫持”** —— 用于演练调查工作流和测试检测: | 文件 | 来源 | 事件数 | |---|---|---| | `sysmon_session_hijack.json` | Sysmon | 11 | | `azure_signin_logs.json` | Entra 登录 | 3 | | `azure_audit_logs.json` | Entra 审计 | 3 | | `azure_risk_detections.json` | Entra ID Protection | 2 | | `README.md` | 场景、实体、ATT&CK 映射、时间线 | — | 场景主体:主机 `FIN-WS-0427` 上的 `jordan.miller@contoso.com`。 ## 约定 - **分析输出**保存在 `analysis/` 中,命名为 `ti-[date]-[name].md`(威胁情报)或 `ir-[date]-[name].md`(事件报告);辅助笔记命名为 `endpoint.md` / `cloud.md` / `correlation.md`。 - **所有发现均源自原始日志字段**,而非任何内嵌标签。 - 有关面向 agent 的详细信息和当前的产出物索引,请参阅 [`CLAUDE.md`](CLAUDE.md)。 ## 免责声明 本仓库中的所有遥测数据、指示器、主机名、IP 和身份均为**合成的**,仅供分析/培训使用。它们不是真实的妥协指示器 (IOC)。
标签:Claude Code, Cloudflare, MITM代理, MITRE ATT&CK, 多源日志关联, 威胁情报, 开发者工具