infosechero87/threat-intel-platform
GitHub: infosechero87/threat-intel-platform
一个集暗网搜索、Telegram监控、威胁情报聚合与凭证泄露检查于一体的实时网络威胁情报仪表板。
Stars: 0 | Forks: 0
# 🛡️ 网络威胁情报平台
实时的网络威胁情报仪表板,提供暗网搜索、Telegram 频道监控、威胁情报源聚合以及凭证泄露检查功能。



## 功能
| 模块 | 描述 |
|--------|-------------|
| **Dashboard** | 实时 WebSocket 告警、严重性统计、实时威胁信息流 |
| **暗网搜索** | 查询 12 个表层网络/暗网来源 — exploit 数据库、论坛、粘贴网站、CVE 数据库、勒索软件追踪器 |
| **Telegram 监控** | 追踪 11 个预配置频道(勒索软件组织、漏洞利用交易者、IOC 共享),支持 IOC 自动高亮 |
| **威胁情报源** | 聚合来自 CISA、FBI、Mandiant、CrowdStrike、NCSC、ENISA、Proofpoint 等的情报 |
| **凭证检查器** | 通过 HIBP k-匿名性 API + 模拟泄露数据库检查电子邮件/密码 |
| **密码分析器** | 熵值评分、字符集检测、常见模式检测 |
## 快速开始
```
# 克隆
git clone https://github.com/yourusername/threat-intel-platform.git
cd threat-intel-platform
# 安装
pip install -r requirements.txt
# (如果需要,在 Debian/Ubuntu 上添加 --break-system-packages)
# 复制 config(可选)
cp .env.example .env
# 运行 web dashboard
python3 app.py
# → http://YOUR_SERVER_IP:5000
# 运行 credential checker GUI(需要 X11/desktop)
python3 credential_checker_gui.py
```
## Vultr / 云部署
### 选项 1:快速启动(开发服务器)
```
# 在你的 Vultr VPS(Ubuntu/Debian)上
apt update && apt install -y python3 python3-pip git
git clone https://github.com/yourusername/threat-intel-platform.git
cd threat-intel-platform
pip3 install -r requirements.txt --break-system-packages
python3 app.py
```
### 选项 2:结合 systemd + Nginx 的生产环境部署
```
# 安装 systemd service
sudo cp deploy/threat-intel.service /etc/systemd/system/
sudo systemctl daemon-reload
sudo systemctl enable --now threat-intel
# 使用 Nginx 设置 Reverse proxy
sudo apt install -y nginx
sudo cp deploy/nginx-threat-intel.conf /etc/nginx/sites-available/threat-intel
sudo ln -s /etc/nginx/sites-available/threat-intel /etc/nginx/sites-enabled/
sudo nginx -t && sudo systemctl reload nginx
# 使用 certbot 启用 HTTPS
sudo apt install -y certbot python3-certbot-nginx
sudo certbot --nginx -d your-domain.com
```
### 选项 3:Docker
```
FROM python:3.11-slim
WORKDIR /app
COPY requirements.txt .
RUN pip install -r requirements.txt
COPY . .
EXPOSE 5000
CMD ["python3", "app.py"]
```
```
docker build -t threat-intel .
docker run -d -p 5000:5000 --name threat-intel threat-intel
```
## 环境变量
将 `.env.example` 复制为 `.env` 并进行配置:
| 变量 | 默认值 | 描述 |
|----------|---------|-------------|
| `SECRET_KEY` | 自动生成 | Flask session secret |
| `FLASK_HOST` | `0.0.0.0` | 绑定地址 |
| `FLASK_PORT` | `5000` | 监听端口 |
| `TELEGRAM_API_ID` | — | Telegram API ID(用于实时监控) |
| `TELEGRAM_API_HASH` | — | Telegram API hash |
| `TELEGRAM_PHONE` | — | 用于 Telegram 认证的手机号码 |
| `HIBP_API_KEY` | — | HaveIBeenPwned API key(启用完整泄露数据) |
| `OTX_API_KEY` | — | AlienVault OTX API key |
## API 接口
| 方法 | Endpoint | 描述 |
|--------|----------|-------------|
| `GET` | `/api/stats` | 威胁统计信息(总计、严重、高、中、低) |
| `GET` | `/api/alerts` | 近期告警流 |
| `POST` | `/api/darkweb/search` | 搜索暗网来源 `{query, sources}` |
| `POST` | `/api/telegram/search` | 搜索 Telegram 消息 `{query, channel, limit}` |
| `GET` | `/api/telegram/channels` | 列出已追踪的 Telegram 频道 |
| `POST` | `/api/telegram/channels` | 添加频道 `{channel}` |
| `GET` | `/api/feeds` | 聚合威胁情报源 `?category=&limit=` |
| `POST` | `/api/check-single` | 检查单个凭证 `{email, password}` |
| `POST` | `/api/check-credentials` | 批量检查 `{credentials: [{email, password}]}` |
| `WS` | `/ws/alerts` | WebSocket 实时告警流 |
## 暗网来源
| 来源 | 类型 | 状态 |
|--------|------|--------|
| Exploit-DB | Exploit 数据库 | 表层网络 |
| CVE Database (circl.lu) | 漏洞数据库 | 表层网络 API |
| AlienVault OTX | 威胁脉冲 | 表层网络 API |
| ThreatFox | IOC 数据库 | 模拟 |
| URLhaus | 恶意软件 URL | 模拟 |
| MalwareBazaar | 恶意软件样本 | 模拟 |
| Ransomware Tracker | 勒索软件 C2/IOC | 模拟 |
| Paste Sites | 泄露数据/粘贴信息 | 模拟 |
| XSS.is Forum | 黑客论坛 | 模拟 |
| BreachForums | 数据泄露市场 | 模拟 |
| RaidForums | 论坛存档 | 模拟 |
| DarkNet Markets | 暗网市场 | 模拟 |
## 已追踪的 Telegram 频道
- **勒索软件:** LockBit, ALPHV/BlackCat, Cl0p, Play
- **漏洞利用交易:** 0Day 贸易提醒, 漏洞论坛订阅
- **数据泄露:** LeakBase 官方, 泄露告警
- **IOC 共享:** 威胁情报流, 恶意软件 IOC 流
- **APT 报告:** APT 威胁报告
## 项目结构
```
threat_intel_platform/
├── app.py # Flask web server
├── credential_checker_gui.py # Standalone Tkinter GUI
├── requirements.txt
├── .env.example
├── .gitignore
├── start.sh
├── modules/
│ ├── darkweb_search.py # Dark web search engine
│ ├── telegram_monitor.py # Telegram channel monitor
│ ├── threat_feeds.py # Feed aggregator
│ └── credential_checker.py # Breach checker (HIBP)
├── templates/
│ ├── base.html # Base layout (dark theme)
│ ├── dashboard.html # Live dashboard
│ ├── darkweb.html # Dark web search UI
│ ├── telegram.html # Telegram monitor UI
│ ├── feeds.html # Threat feed UI
│ └── credentials.html # Credential checker UI
├── static/
│ ├── css/style.css # Full dark theme
│ └── js/app.js # Client utilities
└── deploy/
├── threat-intel.service # systemd unit
└── nginx-threat-intel.conf # Nginx reverse proxy config
```
## 安全注意事项
- **密码检查采用 k-匿名性** — 仅将 SHA-1 hash 的前 5 个字符发送至 HIBP
- 在生产环境中的 `.env` 文件里设置强 `SECRET_KEY`
- 在生产环境中使用 HTTPS(Nginx 反向代理 + certbot)
- Web 界面没有身份验证 — 在生产环境中请将其置于 VPN、IP 白名单之后,或添加 auth middleware
- Telegram 模块默认使用模拟数据;连接真实的 Telethon session 以进行实时监控
## 许可证
MIT — 请负责任地使用。此工具仅供授权的安全研究和威胁情报目的使用。
标签:请求拦截, 逆向工具